BTCPay Server的支持者表示,如果在近期的一次漏洞利用中被盗的所有比特币被归还,他们将提供追回资金的10%作为赏金,上限为3 BTC(目前价值约19万美元)。在周一发布于X的一篇帖子中,BTCPay表示,该悬赏也适用于任何能提供有助于追回资金信息的人,包括攻击者。
“我们会审视自身的错误,但仅有悔意无法帮助受影响的用户或保障项目安全,”该公司写道,“刻不容缓。我们必须学习、改进并迅速行动。”
BTCPay最早在周五警告用户有关攻击事件,催促他们安装新版本2.4.2,或将其服务器离线。当时,该项目尚未确认任何盗窃行为,也未解释漏洞的运作方式。
据BTCPay称,该缺陷允许攻击者获取LND管理员macaroons(可广泛控制闪电网络节点的凭证),并利用它们访问相连的钱包。闪电网络是构建于比特币区块链之上的二层支付网络,可实现更快速、更低成本的交易。闪电网络节点通过用户间的通道路由支付。
BTCPay尚未披露被盗比特币数量、受影响用户数,或是否有资金被追回。如果多条线索助力资金追回,赏金将与受害者协调分配。该项目表示,将考量每位受害者的损失、追回金额及各条线索的效用。
BTCPay Server基金会还将向安全研究员Craig Raw和Bitcoin Red Team基金各捐赠0.21 BTC,以表彰其负责任地披露该漏洞。“这些是微薄的贡献,但作为自由开源软件项目,我们只能提供这些,并以此感谢从事关键安全工作的人员,他们惠及整个生态,”BTCPay写道。
该公司表示,随着AI令攻击者更易发现比特币软件中的漏洞,正在加强代码审查,并将安全补丁优先于新功能。“在此环境下防御软件需要更优工具、更彻底审查、更快速安全响应,以及对发现并负责任报告漏洞研究者的支持,”BTCPay写道。
