Сервис для приёма биткоин-платежей BTCPay Server объявил о вознаграждении за помощь в возврате криптовалюты, украденной на прошлой неделе через эксплойт в Lightning Network. По данным CoinDesk, компания готова выплатить 10% от возвращённых средств — до 3 BTC (~$190 000 по текущему курсу).
Вознаграждение доступно любому, кто предоставит полезную информацию, включая самих злоумышленников. BTCPay просит писать на адрес безопасности проекта, обещая при необходимости организовать защищённые каналы связи.
Как произошла атака
Хакеры воспользовались критической уязвимостью, которая позволила получить учётные данные LND — самого популярного ПО для запуска Lightning-узлов. Получив доступ к credentials, злоумышленники опустошили кошельки мерчантов, подключённых к скомпрометированным нодам.
Среди пострадавших — производитель аппаратных кошельков Foundation и биткоин-издание Citadel21. Точная сумма ущерба пока не раскрыта ни самим BTCPay Server, ни жертвами атаки.
Уязвимость обнаружили исследователи из волонтёрской группы Bitcoin Red Team — проекта, который с этого месяца применяет AI-модели для сканирования кодовых баз биткоин-приложений. С начала работы команда подала тысячи отчётов по уязвимостям в сотнях проектов.
Вознаграждение исследователям и план возврата средств
BTCPay Server уже выплатил по 0,21 BTC разработчику Крэйгу Роу (Craig Raw) и фонду Bitcoin Red Team за ответственное раскрытие информации об уязвимости. Кроме того, друзья и сторонники проекта собрали средства на баунти-программу для возврата украденного.
Если несколько человек предоставят информацию, приведшую к возврату, награда будет распределена пропорционально размеру потерь каждой жертвы и ценности предоставленных данных.
В отдельном заявлении BTCPay сообщил, что биржи, компании блокчейн-аналитики и правоохранительные органы предложили помощь в отслеживании похищенных средств. Проект призвал пострадавших мерчантов подать заявления в местную полицию и в сервисы, через которые могут проходить украденные биткоины.
Рекомендации для мерчантов
BTCPay Server настоятельно рекомендует продавцам хранить основную часть средств в холодных кошельках и регулярно выводить излишки из горячих хранилищ. В заявлении особо отмечено: «Особенно в нынешний период быстрых изменений, связанных с AI».
Эксперты видят в этом инциденте тревожный сигнал. Использование искусственного интеллекта для поиска уязвимостей — это палка о двух концах: те же технологии, что помогают находить баги добровольцам, могут применять и злоумышленники для подготовки атак.
Что это значит для российских инвесторов
Если вы принимаете биткоин-платежи через BTCPay Server или другие решения на базе Lightning Network, проверьте версию используемого ПО и обновите его до последней. Уязвимость затронула именно LND — убедитесь, что патч установлен.
Для российских мерчантов, работающих с криптой через Bybit, MEXC или P2P-платформы вроде Сова, главный урок — не держать крупные суммы на горячих кошельках. Регулярно выводите средства на холодное хранилище (Ledger, Trezor, Foundation).
Если заметили подозрительную активность — немедленно отключите ноду и обратитесь в службу поддержки платформы. В условиях санкций возврат украденных средств через международные правоохранительные органы для россиян затруднён, поэтому профилактика — единственная эффективная защита.