BTCPay Server 支持者正为近期一次漏洞攻击后的资金追回提供悬赏。BTCPay 周一在 X 平台发文称,如果近期攻击中被盗的全部比特币能够被追回,悬赏金额为追回资金的 10%,上限为 3 BTC,按当前价格约合 19 万美元。
![]()
BTCPay 表示,这项悬赏适用于任何能够帮助追回资金的信息提供者,其中也包括攻击者本人。
BTCPay 写道:「我们会审视自己的错误,但仅有遗憾无助于受影响用户,也无法保障项目安全。没有时间可以浪费。我们必须吸取教训、作出改进,并迅速采取行动。」
项目此前提醒用户升级或下线服务器
BTCPay 最早在上周五向用户发出攻击预警,敦促用户安装 2.4.2 新版本,或让服务器下线。彼时,该项目尚未确认是否已经发生盗窃,也未解释漏洞的具体运作方式。
根据 BTCPay 的说法,这一漏洞允许攻击者获取 LND 管理员 macaroon。该凭证可赋予用户对 Lightning Network 节点的广泛控制权限,攻击者随后可借此访问与节点相连的钱包。
Lightning Network 是构建在比特币区块链之上的二层支付网络,目标是实现更快、成本更低的交易。其节点通过用户之间的支付通道转发付款。
失窃规模和影响范围仍未披露
截至目前,BTCPay 尚未披露被盗比特币的具体数量,也未说明有多少用户受到影响,或是否已经追回部分资金。
BTCPay 还说,如果有多条线索共同促成资金追回,悬赏将与受害者协调后进行分配。项目在分配时会考虑每位受害者的损失金额、实际追回的资金规模,以及每条线索的有效性。
基金会将向两方各捐赠 0.21 BTC
除追回悬赏外,BTCPay Server Foundation 还将分别向安全研究员 Craig Raw 和 Bitcoin Red Team fund 各捐赠 0.21 BTC,以表彰其对该漏洞进行负责任披露。
BTCPay 写道:「这些贡献数额不大,但作为一个 FOSS 项目,这是我们能够提供的方式,也借此感谢那些从事关键安全工作的人员,他们的工作会帮助整个生态系统。」
BTCPay 称将把安全补丁置于新功能之前
BTCPay 表示,随着 AI 让攻击者更容易在比特币软件中发现漏洞,公司正强化代码审查,并将安全补丁的优先级放在新功能之前。
BTCPay 写道:「在这样的环境中防守软件,需要更好的工具、更彻底的审查、更快的安全响应,以及对发现并负责任报告漏洞的研究人员提供支持。」

