BTCPay Server Lightning түйіндерінің бұзылуынан кейін ұрланған қаражатты қайтару үшін 3 BTC-ге дейін сыйақы тағайындайды.

10 тамызда BTCPay Server бағдарламалық қамтамасыз етудегі критикалық осалдық арқылы Lightning-түйіндерінен злоумышениктер ұрлаған активтерді қайтаруға көмектескені үшін сыйақы бағдарламасын іске қосқанын ресми түрде жариялады. Қайтарылған соманың 10% туралы сөз болып отыр, бірақ қатаң шекпен — қаражат толық қайтарылған жағдайда максимум 3 BTC (шамамен $190 000). Қаржыландыруды жобаның анонимді демеушілері мен серіктестері қамтамасыз етеді, оларды команда нәзік түрде BTCPay Server-дің «достары мен қолдаушылары» деп атайды.
Сыйақы шарттары мен егжей-тегжейлері
Ұсыныс монеталарды қайтаруға әкелетін ақпаратқа ие кез келген адамға, соның ішінде хакерлердің өздеріне де арналған. Егер сәтті операцияға бірнеше адам қатысса, төлем олардың үлесіне пропорционалды түрде, әр құрбанның залал ауқымы мен берілген деректердің практикалық құндылығын ескере отырып бөлінеді. Бұл шабуылдаушылар топтарының ішінде де ынтымақтастықты ынталандыратын ақылға қонымды тәсіл — «сатқындық үшін сыйлықтың» классикалық механизмі.
Сонымен қатар, BTCPay Server Foundation «осалдықты жауапты түрде ашқаны үшін» Sparrow Wallet әзірлеушісі Крейг Роуға және Bitcoin Red Team еріктілер тобына 0,21 BTC-ден бөлді. Сомалар қарапайым, бірақ жоба атап өтеді: коммерциялық емес FOSS-жоба бола отырып, ол ірі корпорациялар сияқты мол bug bounty төлей алмайды.
Оқиға ауқымы мен реакция
Команда әлі күнге дейін жалпы шығын көлемін де, зардап шеккен түйіндер санын да ашқан жоқ — толық техникалық талдауды кейінірек жариялауға уәде береді. Шабуыл тек LND-байланыстарына әсер еткені белгілі, ончейн-әмияндар қол тимеген күйінде қалды. 2.4.2 нұсқасында Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік өшірілген, осыған байланысты Zeus сияқты сыртқы әмияндар BTCPay домені немесе onion-мекенжайы арқылы уақытша қосылмайды.
Зардап шеккендерге дереу құқық қорғау органдарына және ұрланған қаражат түсуі мүмкін сервистерге жүгіну ұсынылады. Әзірлеушілер биржалардың қауіпсіздік қызметтерінен, блокчейн-аналитиктерден және мемлекеттік құрылымдардан көмек алғанын атап өтеді.
ЖИ қаупі және қауіпсіздіктің болашағы
BTCPay-те шабуылдар санының өсуін жасанды интеллекттің таралуымен байланыстырады. Модельдер үлкен кодтық базаларда осалдықтарды іздеуді жылдам әрі арзан етеді, күштер тепе-теңдігін шабуылдаушылар жағына ауыстырады. «Биткоин-жобалары — ең тәтті нысан, бірақ қалған бағдарламалық қамтамасыз ету де дәл сол тағдырдан қашып құтылмайды», — деп ескертеді жобада. Бұл бүкіл индустрия үшін алаңдатарлық сигнал: дәстүрлі аудит әдістері автоматтандырылған шабуылдардың жылдамдығына ілесе алмайды.
Менің талдауым: BTCPay-мен болған жағдай — ЖИ-құралдары осалдықтарды іздеуді кіру табалдырығы төмен индустрияға айналдыратын жаңа шындықтың жарқын мысалы. 3 BTC төлемі — бұл қаражатты қайтару әрекеті ғана емес, сонымен қатар стратегиялық қадам: жоба «ақ» зерттеушілер үшін экономикалық ынталандыру жасап, хакерлерден бастаманы қайтарып алуға тырысады. Дегенмен, команда шығын ауқымын ашпағанша, пайдаланушылардың Lightning-инфрақұрылымына деген сенімі күмән астында қалады. Бұл оқиға тағы да растайды: тіпті ең жетілген open-source жобалар да осал, ал суық сақтау — әлі де алтын стандарт.