
Những người ủng hộ BTCPay Server đã hỗ trợ một khoản tiền thưởng phục hồi tương đương 10% số tiền được thu hồi từ một cuộc tấn công ví Lightning gần đây, với phần thưởng tối đa là 3 BTC nếu tất cả tài sản bị đánh cắp được phục hồi.
Dự án BTCPay Server cho biết vào thứ Hai rằng khoản tiền thưởng này là một phần trong phản ứng của họ đối với một lỗ hổng bảo mật nghiêm trọng đã làm lộ thông tin xác thực quản trị viên LND trên các cài đặt dễ bị tấn công, vài ngày sau khi người dùng được yêu cầu nâng cấp ngay lập tức lên phiên bản 2.4.2.
Bộ xử lý thanh toán Bitcoin mã nguồn mở này chưa tiết lộ số lượng tiền điện tử bị đánh cắp hoặc có bao nhiêu máy chủ bị xâm phạm. Tuy nhiên, một số người dùng bị ảnh hưởng, bao gồm Foundation và Citadel21, đã báo cáo rằng số tiền trong các nút Lightning của họ đã bị rút cạn.
BTCPay cho biết lỗ hổng này đã ảnh hưởng đến tất cả các bản phát hành trước phiên bản 2.4.2, bao gồm cả các phiên bản ứng cử viên phát hành của 2.4.2. Lỗi này cho phép kẻ tấn công lấy thông tin xác thực LND admin macaroon từ các phiên bản BTCPay bị lộ và sau đó truy cập vào các ví được kết nối với các nút Lightning bị ảnh hưởng.
Một macaroon hoạt động như một thông tin xác thực cho nút Lightning, với một macaroon quản trị viên cung cấp quyền hạn rộng rãi đối với ví liên quan. Do đó, việc truy cập vào các thông tin xác thực đó có thể cho phép một bên trái phép kiểm soát số tiền được giữ thông qua thiết lập LND bị ảnh hưởng.
Sau khi phát hiện, BTCPay đã phát hành phiên bản cuối cùng 2.4.2 với bản vá lỗi cho lỗ hổng và kêu gọi các nhà điều hành đang chạy các phiên bản cũ hơn cập nhật máy chủ của họ.
Dự án cho biết vấn đề bảo mật này cụ thể liên quan đến thông tin xác thực LND và không làm lộ thông tin người dùng đang chạy các triển khai Lightning khác thông qua cùng một tuyến tấn công. Các nhà điều hành không sử dụng Lightning cũng không bị ảnh hưởng bởi vấn đề thông tin xác thực LND, mặc dù BTCPay khuyến nghị tất cả người dùng cài đặt bản phát hành mới nhất.
Các ví onchain của BTCPay không bị xâm phạm thông qua lỗ hổng, bao gồm cả các ví nóng onchain được người dùng phần mềm duy trì, theo dự án.
Sự phân biệt này giới hạn đường tấn công đã biết đối với các ví LND được kết nối thay vì toàn bộ số tiền Bitcoin có thể được quản lý thông qua cài đặt BTCPay.
Mặc dù BTCPay vẫn chưa công bố số liệu về thiệt hại, nhưng các báo cáo từ người dùng cá nhân đã xác nhận rằng cuộc tấn công đã dẫn đến việc mất tiền. Dự án đang chuẩn bị một báo cáo phân tích toàn diện sau sự cố, dự kiến sẽ cung cấp thêm thông tin về lỗ hổng và phản ứng.
BTCPay cũng đã bắt đầu giới thiệu các quy trình quét và xem xét mã chặt chẽ hơn với sự hỗ trợ từ một số tổ chức bên ngoài.
Phản ứng này diễn ra sau một năm khó khăn đối với bảo mật tiền điện tử. Vào tháng 4, crypto.news đã báo cáo rằng CertiK đã ghi nhận hơn 600 triệu đô la thiệt hại tiền điện tử trong năm 2026 vào thời điểm đó, trong khi công ty bảo mật cảnh báo rằng các cuộc tấn công có sự hỗ trợ của AI và những điểm yếu trong cơ sở hạ tầng đang trở thành rủi ro quan trọng đối với các dự án.
Cùng với khoản tiền thưởng phục hồi, Quỹ BTCPay Server đang trả thưởng cho các nhà nghiên cứu đã xác định lỗ hổng trước khi nó được công khai.
Quỹ đang quyên góp 0.21 BTC mỗi khoản cho nhà phát triển Sparrow Wallet Craig Raw và quỹ Bitcoin Red Team. Raw đã phát hiện ra vấn đề bảo mật và báo cáo riêng cho BTCPay, cho phép các nhà phát triển chuẩn bị một bản vá trước khi chi tiết về lỗi được công khai.
Raw sau đó cho biết anh ấy cũng đã bị ảnh hưởng bởi cuộc tấn công.
Bitcoin Red Team hoạt động như một nhóm nghiên cứu bảo mật tình nguyện với các thành viên bao gồm Rob Hamilton, Calle và Evan Kaloudis. Nhóm này làm việc để tìm kiếm và báo cáo các lỗ hổng ảnh hưởng đến phần mềm liên quan đến Bitcoin.
Quyết định của BTCPay về việc tài trợ cho cả hai nhà nghiên cứu đi kèm với khoản tiền thưởng phục hồi riêng biệt được những người ủng hộ dự án hậu thuẫn. Theo các điều khoản được đề xuất, 10% số tiền được phục hồi thành công có thể được trả dưới dạng tiền thưởng, trong khi việc phục hồi hoàn toàn sẽ có phần thưởng tối đa là 3 BTC.
Các ưu đãi phục hồi cũng đã xuất hiện sau các cuộc tấn công tiền điện tử khác trong năm nay. Vào tháng 7, crypto.news đã xem xét các nỗ lực phục hồi khoảng 16 triệu ADA bị lấy từ 374 ví Cardano trong một cuộc tấn công vào cuối tháng 6. EMURGO đã phác thảo một quy trình để trả lại tài sản bị ảnh hưởng trong khi một nhóm điều tra pháp y độc lập tiến hành một cuộc điều tra riêng về vụ việc.
Là một phần trong đánh giá ban đầu, BTCPay đã nêu khả năng các công cụ trí tuệ nhân tạo có thể đã đóng vai trò trong việc tìm ra mã dễ bị tổn thương.
Dự án cho biết các mô hình AI cải tiến đã giảm thời gian và chi phí cần thiết để kiểm tra các kho lưu trữ phần mềm lớn tìm điểm yếu, thay đổi khả năng sẵn có cho cả kẻ tấn công và nhà nghiên cứu bảo mật.
Phần mềm Bitcoin là một mục tiêu hấp dẫn vì các điểm yếu có thể khai thác có thể cung cấp quyền truy cập trực tiếp vào tài sản, BTCPay cho biết, đồng thời nói thêm rằng các lĩnh vực khác của ngành công nghiệp phần mềm cuối cùng có thể đối mặt với các vấn đề tương tự khi phân tích mã dựa trên AI trở nên mạnh mẽ hơn.
Những lo ngại về các cuộc tấn công có sự hỗ trợ của AI đã xuất hiện ở những nơi khác trong lĩnh vực tiền điện tử. CertiK đã báo cáo vào tháng 6 rằng các vụ tấn công và khai thác tiền điện tử đã gây ra 68.3 triệu đô la thiệt hại trong tháng 5, giảm gần 90% so với khoảng 650 triệu đô la trong tháng 4, nhưng công ty cũng ghi nhận sự gia tăng của phần mềm độc hại có sự hỗ trợ của AI nhắm mục tiêu vào các kho mã và công cụ lập trình, như crypto.news đã đưa tin trước đây.
Một phân tích về bảo mật AI vào tháng 7 cũng đã xem xét cách các mô hình ngày càng có khả năng có thể xác định và khai thác các lỗ hổng phần mềm, với công nghệ này xuất hiện trong một năm vốn đã bị chi phối bởi các sự cố bảo mật tiền điện tử lớn.
Sự cố BTCPay khác với các cuộc tấn công chủ yếu dựa trên kỹ thuật xã hội hoặc các thiết bị ký bị xâm phạm vì điểm xâm nhập là một lỗ hổng phần mềm đã làm lộ thông tin xác thực LND nhạy cảm.
Cuộc tấn công BTCPay xảy ra sau một sự cố bảo mật Bitcoin lớn khác liên quan đến ví cứng Coldcard, nơi việc nghi ngờ sử dụng AI để kiểm tra mã cũ cũng được đặt ra sau khi tiền bị đánh cắp.
Ít nhất 116 triệu đô la thiệt hại đã được xác nhận từ lỗ hổng Coldcard cho đến nay. Coinkite, công ty đứng sau Coldcard, cho biết họ cho rằng có khả năng ai đó đã sử dụng AI để kiểm tra phần sụn cũ có sẵn công khai và xác định điểm yếu.
Hai sự cố này đã khiến việc xem xét mã được chú ý nhiều hơn vào thời điểm mà những kẻ tấn công đã vượt ra ngoài các lỗ hổng hợp đồng thông minh thông thường.
Vào tháng 4, crypto.news đã báo cáo về hơn 17 tỷ đô la bị mất trong 518 vụ tấn công và khai thác tiền điện tử được ghi nhận trong thập kỷ trước, trích dẫn dữ liệu của DefiLlama. Báo cáo cho thấy rò rỉ khóa riêng, đánh cắp thông tin đăng nhập, lừa đảo (phishing) và các cuộc tấn công vào ví và cơ sở hạ tầng đã trở thành những nguồn thiệt hại lớn bên cạnh các lỗi trong hợp đồng thông minh.
Chainalysis đã ước tính riêng rằng những kẻ tấn công đã đánh cắp 36.7 triệu đô la từ các hợp đồng thông minh không được xác minh, mã nguồn đóng trong sáu tháng đầu năm 2026 bằng cách dịch ngược mã byte hợp đồng. Công ty phân tích blockchain này đánh giá rằng AI rất có thể đã tham gia vào hoạt động này.
Đối với người dùng BTCPay, biện pháp khắc phục ngay lập tức vẫn là bản phát hành chính thức 2.4.2. Dự án đã cho biết họ sẽ công bố một báo cáo phân tích chi tiết hơn về lỗ hổng trong khi các quy trình quét và xem xét mã mới của họ đang được phát triển với các tổ chức bên ngoài.





