10 августа платежный сервер BTCPay Server объявил о вознаграждении за помощь в возврате активов, которые злоумышленники вывели с Lightning-узлов через уязвимость в программе.
Награда составит 10% от возвращенной суммы, но не более 3 BTC (~$190 000) при полном возмещении похищенного. Финансировать выплату вызвались неназванные спонсоры и партнеры проекта — в публикации их описали как «друзей и сторонников» BTCPay Server.
Обратиться предложили любому, у кого есть сведения, способные привести к возврату монет, включая самого атакующего. Если вклад в возврат внесут несколько человек, вознаграждение разделят между ними по согласованию с потерпевшими — исходя из масштаба ущерба каждого, доли возвращенных средств и практической значимости полученной информации.
Отдельно BTCPay Server Foundation направит по 0,21 BTC разработчику Sparrow Wallet Крейгу Роу и фонду волонтерской группы Bitcoin Red Team за «ответственное раскрытие уязвимости». В проекте признали, что суммы скромные, но объяснили это некоммерческим статусом BTCPay как FOSS-проекта.
We're donating 0.21 BTC to @craigraw and 0.21 BTC to the Bitcoin Red Team for their responsible security disclosure of the recent critical vulnerability.In addition, friends and supporters of the BTCPay Server project have committed to funding a bounty to recover the stolen… pic.twitter.com/qhs8zwoCvM— BTCPay Server (@BtcpayServer) August 10, 2026
Пострадавшим команда рекомендовала обратиться в местные правоохранительные органы, а также в сервисы, куда могли поступить украденные монеты. По словам разработчиков, помощь предложили службы безопасности бирж, блокчейн-аналитики и власти.
Масштаб инцидента в BTCPay по-прежнему не раскрыли: ни сумму потерь, ни число затронутых узлов. Полный разбор случившегося команда пообещала опубликовать позже.
Разработчики BTCPay уточнили, что атака затронула только связки с LND, ончейн‑кошельки не пострадали. В версии 2.4.2 временно отключили публичный доступ к API LND на Docker‑сборках — внешние кошельки вроде Zeus пока не подключаются через домен BTCPay или onion‑адрес, доступ вернут после проверки безопасности.
Сейчас команда сосредоточена на патчах и усилении код‑ревью с привлечением внешних аудиторов, изучает отчеты Bitcoin Red Team, Project Loupe, Magic Grants и независимых исследователей.
Пользователям рекомендовали держать средства в холодных кошельках. Изменение подхода в проекте связали с распространением ИИ: модели делают поиск уязвимостей быстрее и дешевле, из-за чего многие платформы становятся легкой мишенью. По мнению специалистов, та же реальность ждет всю индустрию разработчиков ПО.
«Искусственный интеллект смещает баланс сил: атакующие получают преимущество. Модели становятся умнее, и находить дыры в больших кодовых базах теперь дешевле и быстрее. Биткоин-проекты — самая лакомая цель, но и остальному софту не избежать той же участи», — говорится в посте BTCPay.
Напомним, в августе на фоне взлома Coldcard технический директор Ledger Шарль Гийме заявил о необходимости пересмотра проверки генераторов случайности в устройствах для хранения биткоина.
https://forklog.com/news/eksperty-raskryli-detali-vzloma-coinsbuy-na-8-mln