BTCPay Server Lightning-түйіндеріне жасалған шабуылдан кейін ұрланған қаражатты қайтару үшін 3 BTC-ге дейін сыйақы тағайындайды.

10 тамызда BTCPay Server командасы Lightning-түйіндерге жасалған соңғы шабуыл нәтижесінде ұрланған активтерді қайтаруға көмектескені үшін сыйақы бағдарламасының іске қосылғанын ресми түрде жариялады. Төлем инфрақұрылымына әсер еткен оқиға әзірлеушілерді стандартты емес қадамға баруға мәжбүрледі — қайтарылған соманың 10% мөлшерінде сыйақы ұсыну, бірақ қаражат толық қайтарылған жағдайда 3 BTC-тен (~$190 000) аспайды.
Бұл бастаманы қаржыландыруды жобаның анонимді демеушілері мен серіктестері өз мойнына алды, оларды ресми мәлімдемеде BTCPay Server-дің «достары мен қолдаушылары» деп атады. Айта кету керек, ұсыныс монеталардың қайтарылуына әкелетін ақпаратқа ие кез келген адамға, оның ішінде шабуылдаушылардың өздеріне де қатысты. Қайтару процесіне бірнеше адам қатысса, сыйақы олардың үлесі мен ұсынылған деректердің практикалық маңыздылығына, әрбір зардап шеккеннің шығын ауқымын ескере отырып, пропорционалды түрде бөлінеді.
Оқиғаның мәліметтері және қоғамдастықтың реакциясы
BTCPay Server Foundation бөлек Sparrow Wallet әзірлеушісі Крейг Роуға және Bitcoin Red Team еріктілер тобына «осалдықты жауапты түрде ашқаны үшін» 0,21 BTC-тен бөлді. Жобада бұл сомалар қарапайым болып көрінуі мүмкін екенін мойындады, бірақ BTCPay-дің FOSS-жоба ретіндегі коммерциялық емес мәртебесі қаржылық мүмкіндіктерді шектейтінін атап өтті.
Шабуылдың ауқымы әлі ашылған жоқ: нақты шығын сомасы да, зардап шеккен түйіндердің саны да жарияланған жоқ. Оқиғаның толық техникалық талдауын команда кейінірек жариялауға уәде береді. Шабуыл тек LND байламдарына әсер еткені белгілі, ал ончейн-әмияндар қол тимеген күйінде қалды. 2.4.2 нұсқасында Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік уақытша өшірілді, бұл Zeus сияқты сыртқы әмияндардың BTCPay домені немесе onion-мекенжайы арқылы қосылуын шектейді.
Әзірлеушілер патчтарға және сыртқы аудиторларды тарта отырып, код-ревьюді күшейтуге назар аударды. Атап айтқанда, Bitcoin Red Team, Project Loupe, Magic Grants және тәуелсіз зерттеушілердің есептері зерттелуде. Пайдаланушыларға осалдық толық жойылғанға дейін қаражатты суық әмияндарда сақтау қатты ұсынылады.
ЖИ қауіптің жаңа факторы ретінде
Жобада қауіпсіздікке деген көзқарастың өзгеруін жасанды интеллекттің таралуымен байланыстырады. Олардың пікірінше, ЖИ-модельдер осалдықтарды іздеуді жылдам әрі арзан етеді, бұл көптеген платформаларды оңай нысанаға айналдырады. «Жасанды интеллект күштер тепе-теңдігін өзгертеді: шабуылдаушылар артықшылыққа ие болады. Модельдер ақылдырақ болып келеді, ал үлкен код базаларынан олқылықтарды табу енді арзанырақ және жылдамырақ. Биткоин-жобалары — ең тәбетті нысана, бірақ қалған бағдарламалық жасақтама да дәл сол тағдырдан құтыла алмайды», — делінген ресми мәлімдемеде.
Зардап шеккендерге жергілікті құқық қорғау органдарына және ұрланған монеталар аударылуы мүмкін сервистерге жүгіну ұсынылады. Биржалардың қауіпсіздік қызметтері, блокчейн-аналитиктер және билік өкілдері көмек ұсынып қойды.
Менің пікірім: BTCPay Server-дегі жағдай — бүкіл индустрия үшін алаңдатарлық сигнал. Тіпті тексерілген FOSS-жобалардың да мақсатты шабуылдардың құрбанына айналуы қауіпсіздік стандарттарын қайта қарау қажеттілігін көрсетеді. ЖИ шынымен ойын ережелерін өзгертеді, және жобаларға қорғанысқа бұрынғыдан әлдеқайда көп ресурс салуға тура келеді. 3 BTC көлеміндегі сыйақы — бұл орынды ымыра, бірақ ол репутациялық шығындар мен пайдаланушылардың сеніміне келтірілген нұқсанды өтей алмайды.