
Susținătorii BTCPay Server au susținut o recompensă de recuperare egală cu 10% din fondurile recuperate dintr-un recent exploit al portofelului Lightning, cu recompensa plafonată la 3 BTC dacă toate activele furate sunt recuperate.
Proiectul BTCPay Server a declarat luni că recompensa face parte din răspunsul său la o vulnerabilitate critică de securitate care a expus credențialele de administrator LND pe instalațiile vulnerabile, la câteva zile după ce utilizatorilor li s-a spus să facă imediat upgrade la versiunea 2.4.2.
Procesorul de plăți Bitcoin open-source nu a divulgat câtă criptomonedă a fost furată sau câți servere au fost compromise. Cu toate acestea, mai mulți utilizatori afectați, inclusiv Foundation și Citadel21, au raportat că fondurile deținute în nodurile lor Lightning au fost golite.
BTCPay a declarat că vulnerabilitatea a afectat toate versiunile anterioare versiunii 2.4.2, inclusiv versiunile candidate de lansare ale 2.4.2. Vulnerabilitatea a permis unui atacator să obțină credențialele macaroon de administrator LND de la instanțele BTCPay expuse și apoi să acceseze portofelele conectate la nodurile Lightning afectate.
Un macaroon funcționează ca un credențial de autentificare pentru un nod Lightning, un macaroon de administrator oferind permisiuni extinse asupra portofelului asociat. Accesul la aceste credențiale poate permite, prin urmare, unei părți neautorizate să controleze fondurile deținute prin configurația LND afectată.
În urma descoperirii, BTCPay a lansat versiunea finală 2.4.2 cu o remediere pentru vulnerabilitate și a îndemnat operatorii care rulează versiuni mai vechi să-și actualizeze serverele.
Proiectul a declarat că problema de securitate era specifică credențialelor LND și nu a expus utilizatorii care rulau alte implementări Lightning prin aceeași cale de atac. Operatorii care nu utilizează Lightning nu au fost, de asemenea, afectați de problema credențialelor LND, deși BTCPay a recomandat tuturor utilizatorilor să instaleze cea mai recentă versiune.
Portofelele onchain ale BTCPay nu au fost compromise prin vulnerabilitate, inclusiv portofelele fierbinți onchain menținute de utilizatorii software-ului, conform proiectului.
Această distincție limitează calea de atac cunoscută la portofelele LND conectate, mai degrabă decât la întreaga gamă de fonduri Bitcoin care pot fi gestionate printr-o instalare BTCPay.
Deși BTCPay nu a publicat încă cifre privind pierderile, rapoartele de la utilizatori individuali au confirmat că exploit-ul a dus la furtul de fonduri. Proiectul pregătește un postmortem complet care se așteaptă să ofere mai multe informații despre vulnerabilitate și răspunsul la aceasta.
BTCPay a început, de asemenea, să introducă proceduri mai stricte de scanare și revizuire a codului, cu asistența mai multor organizații externe.
Răspunsul survine după un an dificil pentru securitatea cripto. În aprilie, crypto.news a raportat că CertiK înregistrase pierderi cripto de peste 600 de milioane de dolari în 2026 la acea vreme, în timp ce firma de securitate a avertizat că atacurile asistate de AI și slăbiciunile infrastructurii deveneau riscuri importante pentru proiecte.
Pe lângă recompensa de recuperare, Fundația BTCPay Server plătește recompense cercetătorilor care au identificat vulnerabilitatea înainte ca aceasta să fie divulgată public.
Fundația donează câte 0,21 BTC dezvoltatorului Sparrow Wallet, Craig Raw, și fondului Bitcoin Red Team. Raw a descoperit problema de securitate și a raportat-o în mod privat către BTCPay, permițând dezvoltatorilor să pregătească o remediere înainte ca detaliile vulnerabilității să devină publice.
Raw a declarat ulterior că fusese și el afectat de exploit.
Bitcoin Red Team operează ca un grup de cercetare voluntară în securitate, ai cărui membri includ pe Rob Hamilton, Calle și Evan Kaloudis. Grupul lucrează la găsirea și raportarea vulnerabilităților care afectează software-ul legat de Bitcoin.
Decizia BTCPay de a finanța ambii cercetători vine alături de recompensa separată de recuperare susținută de susținătorii proiectului. Conform termenilor propuși, 10% din fondurile recuperate cu succes pot fi plătite ca recompensă, în timp ce o recuperare completă ar implica o recompensă maximă de 3 BTC.
Incentivele de recuperare au apărut și după alte exploit-uri cripto în acest an. În iulie, crypto.news a examinat eforturile de recuperare a aproximativ 16 milioane ADA luate din 374 de portofele Cardano într-un exploit de la sfârșitul lunii iunie. EMURGO a schițat un proces pentru returnarea activelor afectate, în timp ce o echipă de investigație criminalistică independentă a efectuat o investigație separată a incidentului.
Ca parte a evaluării sale inițiale, BTCPay a ridicat posibilitatea ca instrumentele de inteligență artificială să fi jucat un rol în găsirea codului vulnerabil.
Proiectul a declarat că îmbunătățirea modelelor AI a redus timpul și costul necesar pentru a inspecta depozitele mari de software pentru slăbiciuni, modificând capacitățile disponibile atât atacatorilor, cât și cercetătorilor în securitate.
Software-ul Bitcoin prezintă o țintă atractivă deoarece slăbiciunile exploatabile pot oferi acces direct la active, a declarat BTCPay, adăugând că alte domenii ale industriei software ar putea în cele din urmă să se confrunte cu probleme similare pe măsură ce analiza codului bazată pe AI devine mai capabilă.
Preocupările legate de atacurile asistate de AI apăruseră deja și în alte părți ale sectorului cripto. CertiK a raportat în iunie că atacurile și exploit-urile cripto au cauzat pierderi de 68,3 milioane de dolari în luna mai, în scădere cu aproape 90% față de aproximativ 650 de milioane de dolari în aprilie, dar firma a înregistrat, de asemenea, o creștere a malware-ului asistat de AI care vizează depozitele de cod și instrumentele de codare, așa cum a fost acoperit anterior de crypto.news.
O analiză din iulie a securității AI a examinat, de asemenea, cum modelele din ce în ce mai capabile pot identifica și exploata vulnerabilitățile software, tehnologia apărând într-un an deja dominat de incidente majore de securitate cripto.
Incidentul BTCPay diferă de atacurile bazate în principal pe inginerie socială sau dispozitive de semnare compromise, deoarece punctul de intrare a fost o vulnerabilitate software care a expus credențiale de autentificare LND sensibile.
Atacul BTCPay a urmat unui alt incident major de securitate Bitcoin care a implicat portofele hardware Coldcard, unde utilizarea suspectată a AI pentru a inspecta codul mai vechi a fost, de asemenea, ridicată după furtul de fonduri.
Cel puțin 116 milioane de dolari în pierderi au fost confirmate până acum din exploit-ul Coldcard. Coinkite, compania din spatele Coldcard, a declarat că a considerat probabil ca cineva să fi folosit AI pentru a examina firmware-ul mai vechi disponibil public și a identifica slăbiciunea.
Cele două incidente au adus revizuirea codului sub o atenție sporită într-un moment în care atacatorii au depășit deja vulnerabilitățile convenționale ale contractelor inteligente.
În aprilie, crypto.news a raportat peste 17 miliarde de dolari pierdute în 518 hack-uri și exploit-uri cripto documentate în ultimul deceniu, citând date DefiLlama. Raportul a constatat că scurgerile de chei private, furtul de credențiale, phishing-ul și atacurile împotriva portofelelor și infrastructurii deveniseră surse majore de pierderi alături de erorile din contractele inteligente.
Chainalysis a estimat separat că atacatorii au furat 36,7 milioane de dolari din contracte inteligente neverificate, cu sursă închisă, în primele șase luni ale anului 2026, prin decompilarea bytecode-ului contractului. Firma de analiză blockchain a evaluat că AI a fost foarte probabil implicată în această activitate.
Pentru utilizatorii BTCPay, remedierea imediată rămâne lansarea oficială 2.4.2. Proiectul a declarat că va publica un postmortem mai detaliat despre exploit, în timp ce noile sale proceduri de scanare și revizuire a codului sunt dezvoltate cu organizații externe.








