BTCPay Server Lightning түйіндерінің бұзылуынан кейін ұрланған қаражатты қайтару үшін 3 BTC-ге дейін сыйақы тағайындайды.

10 тамызда BTCPay Server төлем сервері бағдарламалық қамтамасыз етудегі критикалық осалдық арқылы Lightning-түйіндерінен злоумышениктер ұрлаған активтерді қайтаруға көмектескені үшін сыйақы бағдарламасын ресми жариялады. Бұл FOSS-жобасы үшін сирек кездесетін қадам, ол оқиғаның маңыздылығын және команданың стандартты емес шараларға дайын екенін көрсетеді.
Сыйақы сомасы қайтарылған қаражаттың 10% құрайды, бірақ залал толық өтелген жағдайда 3 BTC-тен (~$190 000) аспайды. Төлемдерді қаржыландыруды жобаның анонимді демеушілері мен серіктестері өз мойнына алды, оларды ресми мәлімдемеде BTCPay Server-дің «достары мен қолдаушылары» деп атады. Бұл децентрализацияланған экожүйеде де қоғамдастықтың ортақ мүдделерді қорғау үшін бірігуге дайын екенін көрсетеді.
Монеталарды қайтаруға әкелетін ақпаратқа ие барлық адамдар, соның ішінде шабуылдаушының өзі де қатысуға шақырылады. Бірнеше өтінім болған жағдайда сыйақы әр қатысушының үлесіне пропорционалды түрде, зардап шеккен тараптардың залал ауқымы мен берілген деректердің практикалық құндылығын ескере отырып бөлінеді. Мұндай тәсіл жанжал қаупін азайтады және ұжымдық әрекеттерді ынталандырады.
Сонымен қатар BTCPay Server Foundation Sparrow Wallet әзірлеушісі Крейг Роуға және Bitcoin Red Team еріктілер тобына «осалдықты жауапты түрде ашуы үшін» әрқайсысына 0,21 BTC бөледі. Жобада бұл сомалардың қарапайымдылығы мойындалып, бұл BTCPay-дің еркін және ашық бағдарламалық қамтамасыз ету ретіндегі коммерциялық емес мәртебесімен түсіндірілді. Дегенмен, мұндағы символикалық қадам қаржылықтан маңыздырақ: ол индустриядағы этикалық баг-хантинг стандартын белгілейді.
Зардап шеккен пайдаланушыларға дереу жергілікті құқық қорғау органдарына, сондай-ақ ұрланған қаражат жіберілуі мүмкін сервистерге жүгіну ұсынылады. Әзірлеушілердің айтуынша, ірі биржалардың қауіпсіздік қызметтері, блокчейн-аналитика компаниялары және билік өкілдері қолдау көрсетуді ұсынған. Бұл оқиғаның бірінші көзқараста көрінгеннен гөрі кеңірек резонанс тудыруы мүмкін екенін көрсетеді.
Шабуыл ауқымы әлі ашылған жоқ: нақты шығын сомасы да, зардап шеккен түйіндер саны да белгісіз. Команда толық техникалық талдауды кейінірек жариялауға уәде береді. Осалдық тек LND-мен байланыстарға әсер еткені, ал ончейн-әмияндар қол тимегені белгілі. 2.4.2 нұсқасында Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік уақытша өшірілді, бұл Zeus сияқты сыртқы әмияндардың BTCPay домені немесе onion-мекенжайы арқылы қосылуын шектейді — қауіпсіздік тексеруі аяқталғаннан кейін қолжетімділік қалпына келтіріледі.
Қазір команда патчтар мен код-ревьюді күшейтуге, сыртқы аудиторларды тартуға, Bitcoin Red Team, Project Loupe, Magic Grants және тәуелсіз зерттеушілердің есептерін зерделеуге назар аударып отыр. Пайдаланушыларға қаражатты суық әмияндарда ұстау қатты ұсынылады.
BTCPay-дің қауіптердің өршуіндегі жасанды интеллекттің рөлі туралы ұстанымы ерекше назар аударуға тұрарлық. Әзірлеушілер тікелей мәлімдейді: «ЖИ күштер тепе-теңдігін шабуылдаушылардың пайдасына ауыстырады. Модельдер ақылдырақ бола түсуде, ал үлкен кодтық базалардан олқылықтарды іздеу енді арзанырақ және жылдамырақ. Биткоин-жобалары — ең тартымды нысан, бірақ басқа бағдарламалық қамтамасыз ету де дәл осындай тағдырдан құтыла алмайды». Бұл бүкіл бағдарламалық қамтамасыз етуді әзірлеу индустриясы үшін уақтылы ескерту.
Менің талдауым: Бұл оқиға — жай ғана кезекті взлом емес, ЖИ-шабуылдар алдындағы жүйелік осалдық туралы алаңдатарлық сигнал. BTCPay дұрыс стратегияны таңдады: ашықтық, қоғамдастықпен ынтымақтастық және сыйақы арқылы қаражатты қайтаруды ынталандыру. Дегенмен, мұндағы басты сабақ — алдын алу қауіпсіздігі барлық биткоин-жобалар үшін №1 басымдыққа айналуы керек, әйтпесе біз осындай сценарийлердің әлдеқайда үлкен ауқымда қайталануын көреміз.