Крипто әлеміндегі жаңалықтар

11.08.2026
09:31

BTCPay Server ұрланған қаражатты қайтару үшін 3 BTC-ге дейін сыйақы тағайындады

хакеры hackers, перемещение средств

10 тамызда BTCPay Server төлем сервері бағдарламадағы осалдық арқылы злоумышпендіктер Lightning-түйіндерінен шығарған активтерді қайтаруға көмектескені үшін сыйақы ұсынатынын жариялады. Бұл жай ғана игі ниет емес, ауыр оқиғадан кейін жобаға деген сенімді қалпына келтіруге бағытталған стратегиялық қадам.

Сыйақы шарттары және қоғамдастықтың реакциясы

Сыйақы қайтарылған соманың 10% құрайды, бірақ ұрланған толық өтелген жағдайда 3 BTC-тен (~$190 000) аспайды. Төлемді қаржыландыруға аты аталмаған демеушілер мен жоба серіктестері дайын болды — жарияланымда оларды BTCPay Server «достары мен қолдаушылары» деп сипаттады. Монеталарды қайтаруға әкелетін мәліметі бар кез келген адамға, соның ішінде шабуылдаушының өзіне де хабарласу ұсынылды. Егер қайтаруға бірнеше адам үлес қосса, сыйақы олардың арасында зардап шеккендермен келісім бойынша бөлінеді — әрқайсысының шығын ауқымына, қайтарылған қаражат үлесіне және алынған ақпараттың практикалық маңыздылығына қарай.

Сонымен қатар, BTCPay Server Foundation Sparrow Wallet әзірлеушісі Крейг Роуға және Bitcoin Red Team еріктілер тобының қорына «осалдықты жауапты түрде ашқаны үшін» әрқайсысына 0,21 BTC жібереді. Жобада сомалар қарапайым екенін мойындады, бірақ мұны BTCPay-дің FOSS-жоба ретіндегі коммерциялық емес мәртебесімен түсіндірді. Бұл маңызды белгі: тіпті сыни жағдайда да жоба ашық код қағидаттарына адал болып қалады, дегенмен менің ойымша, мұндай төлемдер қауіпсіздікті ынталандыру үшін анағұрлым елеулі болуы мүмкін еді.

Оқиғаның ауқымы және техникалық мәліметтер

BTCPay-дегі оқиғаның ауқымы әлі де ашылған жоқ: шығын сомасы да, зардап шеккен түйіндер саны да белгісіз. Команда болған оқиғаның толық талдауын кейінірек жариялауға уәде берді. Әзірлеушілер шабуыл тек LND байланыстарына әсер еткенін, ончейн-әмияндар зардап шекпегенін нақтылады. 2.4.2 нұсқасында Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік уақытша өшірілді — Zeus сияқты сыртқы әмияндар әзірге BTCPay домені немесе onion-мекенжайы арқылы қосылмайды, қауіпсіздік тексерілгеннен кейін қолжетімділік қайтарылады.

Қазір команда патчтар мен сыртқы аудиторларды тарта отырып, код-ревьюді күшейтуге назар аударып, Bitcoin Red Team, Project Loupe, Magic Grants және тәуелсіз зерттеушілердің есептерін зерделеуде. Пайдаланушыларға қаражатты суық әмияндарда ұстау ұсынылды. Жобадағы тәсілдің өзгеруі ЖИ-дің таралуымен байланыстырылды: модельдер осалдықтарды іздеуді тезірек әрі арзанырақ етеді, соның салдарынан көптеген платформалар оңай нысанаға айналады. Мамандардың пікірінше, дәл осындай шындық бағдарламалық қамтамасыз етуді әзірлеушілердің бүкіл саласын күтіп тұр.

«Жасанды интеллект күштер тепе-теңдігін өзгертеді: шабуылдаушылар артықшылыққа ие болады. Модельдер ақылдырақ бола түсуде, ал үлкен кодтық базалардан олқылықтарды табу енді арзанырақ әрі жылдамырақ. Биткоин-жобалар — ең тәтті нысана, бірақ қалған бағдарламалық қамтамасыз ету де дәл осындай тағдырдан құтылмайды», — делінген BTCPay жазбасында.

Еске салайын, тамыз айында Coldcard бұзылуы аясында Ledger техникалық директоры Шарль Гийме биткоин сақтау құрылғыларындағы кездейсоқтық генераторларын тексеруді қайта қарау қажеттігін мәлімдеді.

Менің талдауым: BTCPay Server жағдайы — бүкіл экожүйе үшін дабыл қоңырауы. Танымал FOSS-жобадағы Lightning арқылы пайдаланылған осалдық тіпті «алтын стандарттардың» да шабуылдардан қорғалмағанын көрсетеді. Дегенмен, жылдам реакция, ашықтық және қаражатты қайтару үшін төлеуге дайындық — бұл басқа жобаларға үлгі бола алатын дұрыс тәсіл. Ұзақ мерзімді перспективада мен салада сыртқы аудиттер мен bug bounty бағдарламаларының рөлі күшейеді деп күтемін, әсіресе ЖИ-дің осалдықтарды іздеу мүмкіндіктерінің артуы жағдайында.