BTCPay Server Lightning-түйіндерінің бұзылуынан кейін ұрланған қаражатты қайтару үшін 3 BTC-ге дейін сыйақы тағайындайды

10 тамызда BTCPay Server төлем сервері Lightning-түйіндеріне жасалған соңғы шабуыл нәтижесінде ұрланған активтерді қайтаруға көмектескені үшін сыйақы бағдарламасының іске қосылғанын ресми түрде жариялады. LND-байланыстарының пайдаланушыларына әсер еткен оқиға жобаның беделіне ауыр соққы болды, енді команда тиімді көмек үшін елеулі сыйақы ұсынып, жағдайды өзгертуге тырысуда.
Сыйақының шарттары мен ауқымы
Менің талдауым бойынша, төлем механизмі келесідей: сыйақы қайтарылған соманың 10% құрайды, бірақ ұрланғанның толық өтелуі шартымен қатаң шектеу 3 BTC (шамамен $190 000) деңгейінде белгіленген. Бұл бастаманы қаржыландыруды жобаның аты аталмаған демеушілері мен серіктестері өз мойнына алды, оларды ресми хабарламада BTCPay Server-дің «достары мен қолдаушылары» деп нәзік түрде атады. Монеталардың қайтарылуына әкелетін ақпаратқа ие кез келген адамға, соның ішінде зиянкестің өзіне де хабарласу ұсынылады. Егер бірнеше адам тергеуге үлес қосса, сыйақы олардың арасында пропорционалды түрде бөлінеді — зардап шеккендермен келісім бойынша, келтірілген залал ауқымы мен берілген деректердің практикалық маңыздылығына қарай.
Зерттеушілерге алғыс және ағымдағы шаралар
Сонымен қатар BTCPay Server Foundation Sparrow Wallet әзірлеушісі Крейг Роу мен Bitcoin Red Team еріктілер тобына «осалдықты жауапты түрде ашуы үшін» әрқайсысына 0,21 BTC бөлу туралы шешім қабылдады. Жобада бұл сомалардың өте қарапайым екенін мойындайды, бірақ мұны BTCPay-дің FOSS-жобасы (еркін және ашық бағдарламалық қамтамасыз ету) ретіндегі коммерциялық емес мәртебесімен түсіндіреді. Қазіргі уақытта команда жалпы шығын сомасын да, зардап шеккен түйіндер санын да ашпайды — оқиғаның толық техникалық талдауын кейінірек жариялауға уәде береді. Шабуыл тек LND-байланыстарына ғана әсер еткені белгілі, ал ончейн-әмияндар қауіпсіз болып қалды. 2.4.2 нұсқасында одан әрі енуді болдырмау үшін Docker-құрастырылымдарындағы LND API-ге қоғамдық қолжетімділік уақытша өшірілген.
ИИ — қауіптің жаңа факторы
Әзірлеушілер сондай-ақ қорғаныс пен шабуыл арасындағы күш тепе-теңдігіндегі түбегейлі өзгеріске назар аударады. Олардың пікірінше, жасанды интеллекттің таралуы үлкен кодтық базалардағы осалдықтарды іздеуді түбегейлі арзандатып, жылдамдатады. «Жасанды интеллект күш тепе-теңдігін өзгертеді: шабуылдаушылар артықшылық алады. Биткоин-жобалары — ең тәбетті нысан, бірақ қалған бағдарламалық қамтамасыз ету де дәл сол тағдырдан құтылмайды», — деп ресми мәлімдемеде атап көрсетілген. Пайдаланушыларға қаражатты суық әмияндарда сақтау қатаң ұсынылады.
Менің пікірім: BTCPay Server-дегі жағдай — бүкіл экожүйе үшін ояту қоңырауы. Уақыт сынынан өткен FOSS-жобалардың өзі шабуылдардың құрбанына айналуы индустриядағы қауіпсіздік стандарттарын қайта қарау қажеттігін көрсетеді. Сыртқы аудиторлар мен bug bounty бағдарламаларын тарту — дұрыс қадам, бірақ ол төтенше шара емес, нормаға айналуы керек. ИИ зиянкестерді қаруландыратын дәуірде тек қауіпсіздікке проактивті көзқарас пайдаланушы қаражатын сақтай алады.