BTCPay Server为在闪电节点攻击后追回被盗资金提供最高3 BTC的奖励。

8月10日,BTCPay Server团队正式宣布启动一项奖励计划,以帮助追回近期闪电网络节点攻击中被盗的资产。这一影响支付基础设施的事件迫使开发者采取了非常规举措——提供追回金额10%的奖励,但最高不超过3 BTC(约19万美元),前提是资金能够完全追回。
该计划的资金由匿名赞助商和项目合作伙伴承担,官方声明中称他们为BTCPay Server的“朋友和支持者”。值得注意的是,该提议面向任何掌握能够促成追回币种信息的人,包括攻击者本人。如果多人参与追回过程,奖励将根据其贡献和所提供数据的实际重要性按比例分配,同时考虑每位受害者的损失规模。
事件详情与社区反应
此外,BTCPay Server基金会还分别向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team各发放了0.21 BTC,以表彰他们“负责任地披露漏洞”。项目方承认这些金额可能显得微不足道,但强调BTCPay作为FOSS项目的非商业性质,这限制了其财务能力。
攻击的规模至今尚未公开:具体损失金额和受影响节点数量均未披露。团队承诺稍后发布完整的技术分析报告。已知的是,攻击仅影响了与LND相关的节点组合,而链上钱包未受影响。在2.4.2版本中,Docker构建上的LND API公共访问已被暂时禁用,这限制了通过BTCPay域名或onion地址连接外部钱包(如Zeus)的能力。
开发者们专注于补丁修复和加强代码审查,并引入外部审计人员。具体而言,正在研究Bitcoin Red Team、Project Loupe、Magic Grants以及独立研究人员的报告。用户被强烈建议在漏洞完全修复之前将资金存放在冷钱包中。
人工智能作为新的威胁因素
项目方将安全策略的变化与人工智能的普及联系起来。他们认为,AI模型使漏洞搜索变得更快、更便宜,这使许多平台成为容易攻击的目标。“人工智能正在改变力量平衡:攻击者获得了优势。模型变得越来越智能,在大规模代码库中寻找漏洞现在更便宜、更快速。比特币项目是最诱人的目标,但其他软件也无法避免同样的命运。”官方声明中如此表示。
建议受害者联系当地执法部门和可能接收被盗币种的交易所服务。交易所安全团队、区块链分析公司和政府代表已主动提供帮助。
我的评论:BTCPay Server的情况对整个行业来说是一个警示信号。即使是经过验证的FOSS项目也成为针对性攻击的受害者,这一事实凸显了重新审视安全标准的必要性。人工智能确实在改变游戏规则,项目方将不得不投入比以往更多的资源来加强防御。3 BTC的奖励是一个合理的折中方案,但它不太可能弥补声誉损失和对用户信任的损害。