加密新闻

11.08.2026
09:31

BTCPay Server已为追回被盗资金设立高达3 BTC的赏金

хакеры hackers, перемещение средств

8月10日,支付服务器BTCPay Server宣布提供奖励,以帮助追回攻击者通过程序漏洞从Lightning节点转移的资产。这不仅是善意的姿态,更是在严重事件后恢复项目信任的战略性举措。

奖励条件与社区反应

奖励金额为追回金额的10%,但最高不超过3 BTC(约19万美元),前提是全部被盗资产得到归还。匿名赞助商和项目合作伙伴承诺资助这笔款项——在公告中他们被描述为BTCPay Server的“朋友和支持者”。项目方邀请任何掌握有助于追回硬币信息的人联系,包括攻击者本人。如果多人参与追回,奖励将根据与受害者的协商进行分配——依据各方的损失规模、追回资金的比例以及所获信息的实际重要性。

此外,BTCPay Server基金会将分别向Sparrow Wallet开发者克雷格·罗和志愿者组织Bitcoin Red Team基金各发放0.21 BTC,以表彰他们“负责任地披露漏洞”。项目方承认金额不大,但解释说这是因为BTCPay作为FOSS项目的非营利性质。这是一个重要信号:即使在危急情况下,项目仍坚守其开源原则,尽管在我看来,这类奖励本可以更丰厚,以更好地激励安全研究。

事件规模与技术细节

BTCPay事件的具体规模仍未披露:既未公布损失金额,也未说明受影响的节点数量。团队承诺稍后发布完整的事故分析。开发者澄清,攻击仅影响与LND的集成,链上钱包未受影响。在版本2.4.2中,Docker构建上的LND API公共访问被暂时禁用——Zeus等外部钱包暂时无法通过BTCPay域名或onion地址连接,访问将在安全审查后恢复。

目前,团队专注于修补漏洞并加强代码审查,同时引入外部审计人员,正在研究Bitcoin Red Team、Project Loupe、Magic Grants和独立研究人员的报告。用户被建议将资金存放在冷钱包中。项目方将这一变化与人工智能的普及联系起来:模型使漏洞搜索更快、更便宜,导致许多平台成为容易攻击的目标。专家认为,整个软件开发行业都将面临同样的现实。

“人工智能正在改变力量平衡:攻击者获得优势。模型变得越来越智能,在大型代码库中寻找漏洞现在更便宜、更快捷。比特币项目是最诱人的目标,但其他软件也无法避免同样的命运,”BTCPay在帖子中表示。

提醒一下,8月份在Coldcard被黑客攻击的背景下,Ledger首席技术官查尔斯·吉梅表示,需要重新审查比特币存储设备中随机数生成器的验证方式。

我的分析:BTCPay Server的情况对整个生态系统来说是一个警钟。这个流行的FOSS项目中的漏洞通过Lightning被利用,表明即使是“黄金标准”的安全性也无法免受攻击。然而,快速反应、透明度和愿意为追回资金支付报酬的态度是正确的做法,可能成为其他项目的榜样。从长远来看,我预计外部审计和漏洞赏金计划在行业中的作用将加强,尤其是在人工智能日益增强的漏洞搜索能力背景下。