Крипто әлеміндегі жаңалықтар

11.08.2026
10:17

BTCPay Server 3 BTC-ге дейінгі сыйақыны ұрланған қаражатты қайтару үшін жариялайды: оқиғаның мәліметтері және салаға әсері

хакеры hackers, перемещение средств

10 тамызда BTCPay Server төлем сервері жақында болған сыни осалдық салдарынан Lightning-түйіндерінен ұрланған активтерді қайтаруға көмектесетіндерге арналған сыйақы бағдарламасын ресми түрде жариялады. Бұл қайтарылған соманың 10% мөлшерінде төлемді қарастырады, бірақ залалды толық өтеу шартымен 3 BTC (~$190 000) қатаң шегі бар. Қаржыландыруды жобаның анонимді демеушілері мен серіктестері қамтамасыз етеді, оларды ресми мәлімдемеде BTCPay Server-дің «достары мен қолдаушылары» деп атайды.

Негізгі мәселе: ұсыныс тек үшінші тарап мамандарына ғана емес, сонымен қатар шабуылдаушының өзіне де бағытталған. Егер қаражатты қайтаруға бірнеше адам қатысса, сыйақы олардың үлесіне пропорционалды түрде бөлінеді — әрбір зардап шеккеннің залал ауқымын, қайтарылған монеталардың үлесін және берілген ақпараттың практикалық құндылығын ескере отырып. Бұл тәсіл команданың икемділігін көрсетеді, бірақ сонымен бірге жағдайдың күрделілігін атап көрсетеді: жоба тіпті хакерлермен де келіссөздерге дайын.

Негізгі сыйақыдан басқа, BTCPay Server Foundation осалдықты жауапты түрде ашқаны үшін Sparrow Wallet әзірлеушісі Крейг Роуға және Bitcoin Red Team еріктілер тобына 0,21 BTC-ден бөледі. Сомалар қарапайым, және жоба мұны мойындап, BTCPay-дің FOSS-бастама ретіндегі коммерциялық емес мәртебесімен түсіндіреді. Дегенмен, қауымдастық үшін бұл маңызды сигнал: тіпті шектеулі бюджет жағдайында да жауапты ашу этикасы марапатталуы керек.

Оқиғаның ауқымы әлі ашылған жоқ — нақты шығын сомасы да, зардап шеккен түйіндер саны да белгісіз. Толық техникалық талдауды команда кейінірек жариялауға уәде етеді. Тек атақа тек LND-мен байланыстарға әсер еткені, ал ончейн-әмияндар қол тимегені белгілі. 2.4.2 нұсқасында Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік уақытша өшірілген: Zeus сияқты сыртқы әмияндар қауіпсіздік тексеруі аяқталғанға дейін BTCPay домені немесе onion-мекенжайы арқылы қосыла алмайды.

Қазір команда патчтар мен сыртқы аудиторларды тарта отырып, код-ревьюді күшейтуге назар аударып отыр. Bitcoin Red Team, Project Loupe, Magic Grants және тәуелсіз зерттеушілердің есептері зерттелуде. Зардап шеккендерге жергілікті құқық қорғау органдарына және ұрланған монеталар түсуі мүмкін қызметтерге жүгіну ұсынылады. Биржалардың қауіпсіздік қызметтері, блокчейн-аналитиктер мен билік органдары көмек ұсынды.

BTCPay-де мұндай шабуылдардың өсуін ЖИ-дің таралуымен байланыстыруы көрсеткіш. Модельдер үлкен код базаларында осалдықтарды іздеуді жылдамырақ және арзанырақ етеді, бұл күш балансын шабуылдаушылардың пайдасына ауыстырады. «Биткоин-жобалар — ең тартымды нысан, бірақ қалған бағдарламалық қамтамасыз да сол тағдырдан құтылмайды», — деп атап өтеді әзірлеушілер. Бұл жай ақталу емес, нақты тренд: бұзу автоматтандыруы жаппай сипат алуда, және индустрия қауіпсіздікке көзқарастарын қайта қарауға мәжбүр болады.

Менің аналитикалық қорытындым

BTCPay-мен болған оқиға — тіпті жетілген open-source жобалардың да осал екенін, ал Lightning Network өзінің инновациялығына қарамастан күрделі және тәуекелді инфрақұрылым болып қала беретінін тағы бір еске салу. 3 BTC сыйақы — бұл қаражатты қайтару әрекеті емес, қауымдастықтың сенімін қалпына келтіруге бағытталған PR-қадам. Дегенмен, басты сабақ мұнда кеңірек: ЖИ мүмкіндіктерінің өсуімен код қауіпсіздігі барлық биткоин-жобалар үшін бірінші кезектегі басымдыққа айналуы керек, әйтпесе біз осындай эксплойттар толқынын көреміз.