BTCPay Server为追回被黑客入侵的Lightning节点窃取的资金,悬赏高达3 BTC。

8月10日,支付服务器BTCPay Server正式宣布启动一项奖励计划,以鼓励帮助追回近期闪电网络节点攻击中被盗的资产。这一影响LND节点用户的事件对项目声誉造成了严重打击,如今团队正试图通过提供高额奖励来扭转局面,以激励有效协助。
奖励条件与规模
根据我的分析,奖励机制如下:奖励金额为追回资金的10%,但设有3 BTC(约19万美元)的硬性上限,前提是被盗资产得到全额追回。该计划的资金由未具名的赞助商和项目合作伙伴承担,官方公告中委婉地将其称为BTCPay Server的“朋友和支持者”。任何掌握能够促成资金追回信息的人都可以联系,包括攻击者本人。如果多人对调查做出贡献,奖励将根据受害者协商,按照损失规模和所提供数据的实际价值按比例分配。
对研究人员的感谢及当前措施
与此同时,BTCPay Server基金会决定向Sparrow Wallet开发者克雷格·罗和志愿者团队Bitcoin Red Team各发放0.21 BTC,以表彰其“负责任地披露漏洞”。项目方承认金额相对有限,但解释称这是因为BTCPay作为FOSS项目(自由开源软件)的非商业性质。目前,团队尚未公布总损失金额或受影响节点数量——完整的技术分析报告承诺将在稍后发布。据悉,此次攻击仅影响LND节点,链上钱包保持安全。在2.4.2版本中,Docker构建版本上的LND API公共访问已被暂时禁用,以防止进一步入侵。
人工智能成为新的威胁因素
开发人员还强调了攻防力量对比的根本性转变。他们认为,人工智能的普及大幅降低了在大型代码库中寻找漏洞的成本和速度。“人工智能正在改变力量平衡:攻击者获得优势。比特币项目是最诱人的目标,但其他软件也无法幸免于同样的命运,”官方声明中强调道。用户被强烈建议将资金存放在冷钱包中。
我的评论:BTCPay Server的遭遇对整个生态系统来说是一个警钟。即便是经过时间考验的FOSS项目也成为攻击目标,这一事实表明行业需要重新审视安全标准。引入外部审计机构和漏洞赏金计划是正确的举措,但这应成为常态,而非应急措施。在人工智能武装攻击者的时代,只有主动的安全策略才能保护用户资金。