BTCPay Server为追回被黑客入侵的闪电节点盗取的资金,提供高达3 BTC的奖励。

8月10日,支付服务器BTCPay Server正式宣布了一项奖励计划,旨在奖励帮助追回攻击者通过软件中的关键漏洞从闪电网络节点窃取的资产。这是自由开源软件(FOSS)项目罕见的举措,凸显了事件的严重性以及团队采取非常规措施的决心。
奖励金额将为追回资金的10%,但不超过3 BTC(约19万美元),前提是损失得到全额赔偿。支付资金由匿名赞助者和项目合作伙伴承担,官方声明中称他们为BTCPay Server的“朋友和支持者”。这强调即使在去中心化生态系统中,社区也愿意团结起来保护共同利益。
所有掌握能够促成币追回信息的人,包括攻击者本人,都被邀请参与。如果有多份申请,奖励将根据每位参与者的贡献比例分配,同时考虑受害方的损失程度以及所提供数据的实际价值。这种方法最大限度地减少了冲突风险,并鼓励集体行动。
与此同时,BTCPay Server基金会将向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team各发放0.21 BTC,以表彰他们“负责任地披露漏洞”。项目方承认这些金额较为微薄,并解释称这是因为BTCPay作为自由开源软件具有非营利性质。然而,这里的象征意义比财务意义更为重要:它为行业中的道德漏洞赏金猎捕设定了标准。
建议受害用户立即联系当地执法机构,以及可能接收被盗资金的平台。据开发者称,大型交易所的安全团队、区块链分析公司和政府代表已表示愿意提供支持。这表明该事件可能比表面看起来具有更广泛的连锁反应。
攻击的规模至今尚未披露:无论是确切的损失金额还是受影响的节点数量。团队承诺稍后发布完整的技术分析。已知该漏洞仅影响与LND的集成,链上钱包未受影响。在版本2.4.2中,Docker构建上的LND API公共访问已暂时禁用,这限制了外部钱包(如Zeus)通过BTCPay域名或onion地址的连接——安全审查完成后将恢复访问。
目前,团队正专注于补丁和加强代码审查,并引入外部审计人员,同时研究Bitcoin Red Team、Project Loupe、Magic Grants和独立研究人员的报告。强烈建议用户将资金存放在冷钱包中。
特别值得关注的是BTCPay关于人工智能在威胁升级中作用的立场。开发者明确表示:“人工智能正在将力量平衡转向攻击者。模型变得越来越聪明,在大规模代码库中寻找漏洞现在更便宜、更快捷。比特币项目是最诱人的目标,但其他软件也无法幸免。”这是对整个软件开发行业的及时警告。
我的分析:这一事件不仅仅是又一次黑客攻击,而是关于面对人工智能攻击时系统性脆弱性的一个警示信号。BTCPay选择了正确的策略:透明度、与社区合作以及通过奖励激励资金追回。然而,这里的主要教训是,预防性安全应成为所有比特币项目的首要任务,否则我们将看到类似情况以更大规模重演。