Der BTCPay Server bietet eine Belohnung in Höhe von 10 % aller wiedergewonnenen gestohlenen Bitcoins, begrenzt auf 3 BTC (ungefähr 190.000 $ zum aktuellen Preis), für Informationen, die zur Rückgabe von Geldern führen, die letzte Woche aus den Lightning-Wallets von Händlern abgezogen wurden. Das Angebot richtet sich an die Öffentlichkeit, einschließlich des Angreifers. Angreifer nutzten eine Schwachstelle aus, die es ihnen ermöglichte, LND Lightning-Node-Anmeldeinformationen zu erhalten und verbundene Wallets zu leeren, wobei sie den Hardware-Wallet-Hersteller Foundation und die Bitcoin-Publikation Citadel21 trafen.
Warum es wichtig ist
Der Exploit zielte auf LND ab, den dominierenden Software-Stack zum Betreiben eines Lightning-Nodes, was bedeutet, dass die Bedrohungsoberfläche weit über die eigenen Bereitstellungen von BTCPay hinausgeht. Jeder Händler, der LND mit schwacher Anmeldeinformationshygiene betreibt, ist der gleichen Angriffsart ausgesetzt. Die Schwachstelle wurde vom Bitcoin Red Team identifiziert, einer freiwilligen Gruppe, die diesen Monat damit begonnen hat, KI-Tools zu verwenden, um Bitcoin-Codebasen zu scannen und Tausende von Ergebnissen über Hunderte von Projekten hinweg zu melden. Der neue KI-gesteuerte Forschungsrhythmus verkürzt das Zeitfenster zwischen Entdeckung und Offenlegung, aber dieselben Werkzeuge sind zunehmend auch für Angreifer verfügbar, die nach denselben Fehlerklassen suchen.
Marktauswirkungen
Foundation und Citadel21 haben Verluste bestätigt, aber weder BTCPay noch die Opfer haben bisher eine Gesamtsumme veröffentlicht. Das Projekt koordiniert jetzt mit Börsen, Blockchain-Analysefirmen und Strafverfolgungsbehörden, um die Gelder zurückzuverfolgen, während es betroffene Händler auffordert, Polizeiberichte zu erstatten und den Großteil ihrer Bestände in Kaltlagerung zu halten. BTCPay spendet auch jeweils 0,21 BTC an den Entwickler Craig Raw und den Bitcoin Red Team-Fonds für die verantwortungsvolle Offenlegung. Der Vorfall erinnert daran, dass Lightning für nicht verwahrende Händler operationell fragil bleibt: Jeder Anmeldeinformationsleck ist ein Totalverlustereignis, und der Wiederherstellungsweg führt über On-Chain-Analysen, nicht zurück durch den Lightning-Kanal.
Häufig gestellte Fragen
-
Was ist mit BTCPay-Händlern passiert?
Angreifer nutzten eine Schwachstelle aus, die es ihnen ermöglichte, LND Lightning-Node-Anmeldeinformationen zu erhalten und verbundene Wallets von BTCPay-Händlern zu leeren, einschließlich des Hardware-Wallet-Herstellers Foundation und der Bitcoin-Publikation Citadel21.
-
Wie viel Bitcoin wurde gestohlen?
BTCPay und die Opfer haben bisher keine Gesamtsumme veröffentlicht. Das Projekt bietet eine Belohnung von bis zu 3 BTC (~190.000 $) für Informationen, die zur Wiederherstellung führen.
-
Was ist das Bitcoin Red Team?
Ein freiwilliges Projekt, das diesen Monat begonnen hat, KI-Tools zu verwenden, um Bitcoin-Codebasen zu scannen und Tausende von Ergebnissen über Hunderte von Projekten hinweg zu melden. Das Team hat die LND-Anmeldeinformationsschwachstelle offengelegt, die BTCPay behoben hat.
-
An wen richtet sich die Belohnung?
An jeden mit nützlichen Informationen, einschließlich des Angreifers. Wenn mehrere Berichte zu einer Wiederherstellung führen, wird die Belohnung unter den Opfern basierend auf den Verlusten und der Nützlichkeit jedes Tipps aufgeteilt.
-
Was sollten Lightning-Händler jetzt tun?
BTCPay fordert betroffene Händler auf, Polizeiberichte zu erstatten, mit jedem Dienst zu koordinieren, den die Gelder berühren, und den Großteil ihrer Bestände in Kaltlagerung zu halten, anstatt in heißen Lightning-Wallets.