BTCPay Server为追回被黑客攻击的Lightning节点窃取的资金,悬赏高达3 BTC。

8月10日,BTCPay Server正式宣布启动一项奖励计划,以鼓励协助追回被攻击者通过软件中的关键漏洞从闪电网络节点窃取的资产。奖励为追回金额的10%,但设有严格上限——全额追回时最高为3 BTC(约19万美元)。资金由匿名赞助者和项目合作伙伴提供,团队委婉地称其为BTCPay Server的“朋友和支持者”。
奖励条件与细节
该提议面向任何掌握能够促成币追回信息的人,包括黑客本人。如果成功行动涉及多人参与,奖金将根据各自贡献比例分配,同时考虑每位受害者的损失规模以及所提供数据的实际价值。这是一种合理的做法,甚至能激励攻击群体内部合作——经典的“背叛赏金”机制。
与此同时,BTCPay Server基金会分别向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team发放了0.21 BTC,以表彰其“负责任地披露漏洞”。金额虽不大,但项目强调:作为非营利性FOSS项目,它无法像大型企业那样提供丰厚的漏洞赏金。
事件规模与回应
团队至今未披露总损失金额或受影响节点数量——完整的技术分析承诺稍后发布。已知攻击仅影响与LND的集成,链上钱包未受影响。在2.4.2版本中,Docker构建的LND API公共访问已被禁用,导致Zeus等外部钱包暂时无法通过BTCPay域名或onion地址连接。
建议受害者立即联系执法部门和可能接收被盗资金的平台。开发者表示,已获得交易所安全团队、区块链分析公司和政府机构的协助。
人工智能威胁与安全未来
BTCPay将攻击事件增加与人工智能的普及联系起来。模型使在大型代码库中寻找漏洞变得更快、更便宜,将力量平衡转向攻击者一方。“比特币项目是最诱人的目标,但其他软件也难逃同样命运,”项目方警告道。这对整个行业来说是一个令人担忧的信号:传统的审计方法已跟不上自动化攻击的速度。
我的分析:BTCPay的情况是新时代现实的鲜明例证,AI工具将漏洞挖掘变成了门槛较低的行业。3 BTC的奖励不仅是追回资金的尝试,更是战略举措:项目试图通过为“白帽”研究人员创造经济激励来夺取黑客的主动权。然而,在团队未披露损失规模之前,用户对闪电网络基础设施的信任仍存疑。这一事件再次证明:即使是最成熟的开源项目也存在脆弱性,而冷存储仍是黄金标准。