
BTCPay объявил награду до 3 BTC за возврат похищенных монет
10 августа платежный сервер BTCPay Server объявил о вознаграждении за помощь в возврате активов, которые злоумышленники вывели с Lightning-узлов через уязвимость в программе.
Награда составит 10% от возвращенной суммы, но не более 3 BTC (~$190 000) при полном возмещении похищенного. Финансировать выплату вызвались неназванные спонсоры и партнеры проекта — в публикации их описали как «друзей и сторонников» BTCPay Server.
Обратиться предложили любому, у кого есть сведения, способные привести к возврату монет, включая самого атакующего. Если вклад в возврат внесут несколько человек, вознаграждение разделят между ними по согласованию с потерпевшими — исходя из масштаба ущерба каждого, доли возвращенных средств и практической значимости полученной информации.
Отдельно BTCPay Server Foundation направит по 0,21 BTC разработчику Sparrow Wallet Крейгу Роу и фонду волонтерской группы Bitcoin Red Team за «ответственное раскрытие уязвимости». В проекте признали, что суммы скромные, но объяснили это некоммерческим статусом BTCPay как FOSS-проекта.
We're donating 0.21 BTC to @craigraw and 0.21 BTC to the Bitcoin Red Team for their responsible security disclosure of the recent critical vulnerability.
— BTCPay Server (@BtcpayServer) August 10, 2026
In addition, friends and supporters of the BTCPay Server project have committed to funding a bounty to recover the stolen… pic.twitter.com/qhs8zwoCvM
Пострадавшим команда рекомендовала обратиться в местные правоохранительные органы, а также в сервисы, куда могли поступить украденные монеты. По словам разработчиков, помощь предложили службы безопасности бирж, блокчейн-аналитики и власти.
Масштаб инцидента в BTCPay по-прежнему не раскрыли: ни сумму потерь, ни число затронутых узлов. Полный разбор случившегося команда пообещала опубликовать позже.
Разработчики BTCPay уточнили, что атака затронула только связки с LND, ончейн‑кошельки не пострадали. В версии 2.4.2 временно отключили публичный доступ к API LND на Docker‑сборках — внешние кошельки вроде Zeus пока не подключаются через домен BTCPay или onion‑адрес, доступ вернут после проверки безопасности.
Сейчас команда сосредоточена на патчах и усилении код‑ревью с привлечением внешних аудиторов, изучает отчеты Bitcoin Red Team, Project Loupe, Magic Grants и независимых исследователей.
Пользователям рекомендовали держать средства в холодных кошельках. Изменение подхода в проекте связали с распространением ИИ: модели делают поиск уязвимостей быстрее и дешевле, из-за чего многие платформы становятся легкой мишенью. По мнению специалистов, та же реальность ждет всю индустрию разработчиков ПО.
«Искусственный интеллект смещает баланс сил: атакующие получают преимущество. Модели становятся умнее, и находить дыры в больших кодовых базах теперь дешевле и быстрее. Биткоин-проекты — самая лакомая цель, но и остальному софту не избежать той же участи», — говорится в посте BTCPay.
Напомним, в августе на фоне взлома Coldcard технический директор Ledger Шарль Гийме заявил о необходимости пересмотра проверки генераторов случайности в устройствах для хранения биткоина.