BTCPay Server为追回闪电节点攻击中被盗资金提供最高3 BTC的奖励。

8月10日,BTCPay Server团队正式宣布了一项奖励计划,旨在追回攻击者通过软件中的严重漏洞从Lightning节点窃取的资产。这是非营利项目前所未有的举措,凸显了事件的严重性以及恢复社区信任的决心。
奖励条件与机制
根据我的分析,支付结构如下:奖励为追回金额的10%,但上限为3 BTC——截至发布时约为19万美元。值得注意的是,只有在被盗币完全追回的情况下才保证支付。资金由匿名赞助商和项目合作伙伴提供,官方声明中将其称为BTCPay Server的“朋友和支持者”。
一个重要细节:该提议面向任何掌握能促成资金追回信息的人,包括攻击者本人。如果多人共同为解决此事做出贡献,奖励将按比例分配。评估标准包括每位受害者的损失规模、追回资金的比例以及所提供信息的实际价值。
额外奖励与生态系统反应
除主要奖励外,BTCPay Server基金会还向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team各发放了0.21 BTC。这些资金是对他们“负责任地披露漏洞”的认可。项目方坦诚承认,金额可能显得有限,但这源于BTCPay作为FOSS项目的非营利性质。
据我评估,此举展现了成熟的处理方式:团队不仅试图将损失降到最低,还积极与安全研究人员建立关系,这在当前环境下至关重要。
技术细节与建议
开发者澄清,攻击仅影响与LND的集成,而链上钱包未受影响。在2.4.2版本中,Docker构建上的LND API公共访问已被暂时禁用——这意味着Zeus等外部钱包暂时无法通过BTCPay域名或onion地址连接。只有在全面安全审查完成后才会恢复访问。
强烈建议受害者联系当地执法部门和可能收到被盗币的服务商。值得注意的是,交易所安全团队、区块链分析公司和政府机构已主动提供帮助。然而,事件的规模——损失金额和受影响节点数量——仍未披露,完整分析承诺稍后发布。
专家视角展望未来
团队专注于补丁和加强代码审查,并引入外部审计人员,研究Bitcoin Red Team、Project Loupe和Magic Grants的报告。建议用户将资金存放在冷钱包中。项目方将策略转变与AI的普及联系起来:模型使漏洞搜索更快、更便宜,这使许多平台成为易攻击目标。
“人工智能正在改变力量平衡:攻击者获得优势。模型越来越智能,在大规模代码库中寻找漏洞现在更便宜、更快速。比特币项目是最诱人的目标,但其他软件也无法避免同样的命运,”BTCPay在声明中强调。
在Coldcard最近被黑之后,Ledger首席技术官查尔斯·吉梅已表示需要重新审查比特币存储设备中随机数生成器的验证。这证实了我长期以来的立场:行业正进入一个阶段,主动安全不再是奢侈品,而是唯一的生存之道。BTCPay通过提供奖励并承认研究人员的贡献,树立了正确的基调,但市场需要更系统性的变革来抵御AI攻击。