Bitcoin держится около отметки в 64 000 долларов, поскольку спонсоры BTCPay пообещали выплатить вознаграждение за 3 уязвимости в BTC


В понедельник Bitcoin практически не изменился и колебался в районе 64 000 долларов; тем временем сторонники BTCPay Server пообещали награду в размере до 3 $BTC за возврат украденных средств, ставших результатом критической уязвимости в программном обеспечении для платежей с открытым исходным кодом.
Отсутствие энтузиазма означает, что трейдеры, вероятно, рассматривают это событие как угрозу для продавцов и пользователей Lightning, но не для Bitcoin. Рыночная капитализация Bitcoin оценивалась в 1,28 триллиона долларов, и, по данным CoinMarketCap, она упала примерно на полпроцента. Взлом затронул программное обеспечение, построенное на основе Bitcoin , а не саму сеть.
Цены оставались стабильными, пока некоторые узлы Lightning не истощились
7 августа BTCPay Server сообщила об уязвимости и призвала пользователей обновиться до версии 2.4.2 или остановить работу своих серверов до устранения проблемы. Среди пользователей, сообщивших об атаке на свои узлы Lightning, были Foundation и Citadel21. Однако BTCPay не предоставила информацию об общем размере ущерба или количестве затронутых узлов.
В проекте заявили, что их собственные кошельки в блокчейне, включая горячие кошельки, не пострадали. Вместо этого злоумышленники могли получить администратора LND (macaroon)dentданные из уязвимых экземпляров BTCPay и использовать их для управления подключенными кошельками Lightning.
Спонсоры вносят 10% от любой полученной прибыли
Чтобы помочь пострадавшим вернуть свои средства, сторонники BTCPay пообещали выплатить вознаграждение в размере 10% от любой возвращенной украденной суммы, но не более 3 $BTC, если будет возвращена вся сумма.
Фонд BTCPay Server Foundation также жертвует по 0,21 $BTC исследователю безопасности Крейгу Роу и фонду Bitcoin Red Team за обнаружение и конфиденциальное сообщение об уязвимости. Роу, разработчик кошелька Sparrow Wallet, заявил, что он также оказался в числе пострадавших.
Что позволяет злоумышленникам делать уязвимость, связанная с макаронами?
Все версии сервера BTCPay до 2.4.2LNDdent. Компания BTCPay публично не присвоила идентификаторdentданномуdent.
Макарун — это тип учетныхdentдля аутентификации, используемый LND для авторизации доступа к API. Уязвимости позволили злоумышленникам получить администраторский макарон LND с зараженного сервера, что дало им контроль над связанным узлом Lightning и кошельками.
Механизм обновления должен быть доступен через панель администратора → Сервер → Обслуживание → Обновление, где операторы смогут проверить, отображается ли в нижнем колонтитуле версия 2.4.2. Если они не могут выполнить обновление сразу, BTCPay рекомендует отключить сервер.
Простого применения патчей может быть недостаточно. Операторам необходимо обновить своиdentданные Lightning и файлы Macaroon, поскольку украденныеdentданные могут оставаться действительными. Согласно документации LND, удаление файлов Macaroon не делает ранее выданные учетныеdentнедействительными — необходимо также заменить базу данных Macaroon.
В версии 2.4.2 также была исправлена отдельная ошибка обхода двухфакторной аутентификации TOTP через базовую аутентификацию Greenfield, о которой сообщалось 4 августа. Однако эта ситуация не связана с уязвимостью LND, которая в настоящее время используется злоумышленниками.
Почему окружающее программное обеспечение является слабым местом
Этотdent в основном связан с инфраструктурой, поскольку рассматриваемый дефект относится к прикладному уровню BTCPay, а не к правилам консенсуса или криптографии, на которых Bitcoin . В результате Bitcoin продолжала работать без каких-либо проблем.
Значительная часть данных по-прежнему доступна. BuiltWith указывает, что 248 веб-сайтов использовали BTCPay Server в разное время, включая 74 действующих веб-сайта, хотя эти измерения не включают частные установки.
Между тем, по данным 1ML, активно около 5585 узлов Lightning , а общее количество доступных в них $BTC составляет приблизительно 2640 $BTC. Компания River утверждает, что Bitcoin использование продавцами увеличилось на 74% к 2025 году, а ежемесячные транзакции в сети Lightning превысят 1 миллиард долларов.
Искусственный интеллект с обеих сторон эксплойта
В BTCPay заявили, что инцидентdent подчеркивает, как ИИ меняет безопасность программного обеспечения. Более качественный анализ кода с помощью ИИ может помочь защитникам быстрее находить уязвимости, а также снизить затраты злоумышленников на изучение больших баз кода с открытым исходным кодом.
Эта проблема касается не только платежного программного обеспечения. Недавняя утечка данных Coldcard привела к хищению примерно 1816 $BTC с более чем 5200 адресов, и последствия вышли за рамки украденных средств, поскольку компания временно изменила свои методы хранения данных.
Компания Chainalysis также предупредила, что анализ с помощью ИИ и упрощенная смарт-контрактовtracмогут облегчить масштабирование атак на плохо проверенный код.
Для инфраструктуры Bitcoin этот урок выходит за рамки какой-либо отдельной ошибки: ИИ может ускорить обнаружение уязвимостей, но успешные атаки могут иметь последствия, выходящие далеко за рамки скомпрометированного кода, от опустошения кошельков и сбоев в платежах до расследований и изменений в том, как компании обрабатывают данные клиентов.
