BTCPay Server为追回被盗资金悬赏高达3 BTC

支付服务器BTCPay Server正式宣布了一项奖励计划,旨在奖励那些帮助追回近期闪电网络节点攻击中被盗资产的人。这一事件暴露了代码中的关键漏洞,迫使团队采取了非常规措施。
奖励条件与规模
根据我的分析,奖金机制如下:支付金额为追回资金总额的10%,但设有3 BTC(约19万美元)的硬性上限。值得注意的是,资金并非由开发者自己提供,而是来自匿名的“项目朋友和支持者”。这凸显了此次事件对项目声誉和基础设施造成的打击有多么严重。
所有掌握任何可能促成追回硬币信息的人——包括攻击者本人——都被邀请参与。如果多人共同贡献,奖励将根据数据的价值贡献和追回资金的数量按比例分配,并经受害方协商确认。
额外奖励与社区反应
除主要奖励外,BTCPay Server基金会还将向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team各发放0.21 BTC。这些资金是对他们“负责任地披露漏洞”的认可。金额虽不大,但考虑到BTCPay作为FOSS项目的非营利性质,这是一个深思熟虑的举措。
技术细节与影响
需要强调的是:攻击仅影响了与LND的集成,链上钱包未受影响。在2.4.2版本中,Docker构建上的LND API公共访问已被禁用。Zeus等外部钱包暂时无法通过BTCPay域名或onion地址连接——只有在全面安全审查完成后才会恢复访问。
团队目前正专注于补丁修复,并加强代码审查,引入外部审计人员。他们正在研究Bitcoin Red Team、Project Loupe和Magic Grants的报告。损失规模和受影响节点数量至今尚未披露,这引发了社区的质疑。完整的事件分析报告承诺将在稍后发布。
我的专家观点
BTCPay的情况对整个行业来说是一个警钟。开发者正确地指出,攻击增加与人工智能有关,后者大幅降低了寻找漏洞的成本。然而,在我看来,依赖众包和奖励是一种权宜之计。至关重要的是,项目应在架构设计阶段就重新审视其安全模型,而不是事后应对。否则,我们将以令人担忧的频率看到此类事件重演。