O BTCPay Server está a oferecer uma recompensa equivalente a 10% de qualquer bitcoin roubado recuperado, limitada a 3 BTC (cerca de $190.000 aos preços atuais), a qualquer pessoa com informações que conduzam à devolução dos fundos drenados de carteiras Lightning de comerciantes na semana passada. A oferta está aberta ao público, incluindo o atacante. Os atacantes exploraram uma vulnerabilidade que lhes permitiu obter credenciais do nó LND Lightning e drenar carteiras ligadas, atingindo o fabricante de carteiras hardware Foundation e a publicação de bitcoin Citadel21.
Porquê que importa
O exploit visou o LND, a stack de software dominante para executar um nó Lightning, o que significa que a superfície de ataque estende-se muito para além das implementações do próprio BTCPay. Qualquer comerciante que execute LND com uma higiene de credenciais fraca está exposto à mesma classe de ataque. A vulnerabilidade foi identificada pelo Bitcoin Red Team, um grupo de voluntários que começou a usar ferramentas de IA este mês para analisar bases de código de bitcoin e já reportou milhares de descobertas em centenas de projetos. O novo ritmo de investigação impulsado por IA está a comprimir a janela entre descoberta e divulgação, mas as mesmas ferramentas estão cada vez mais disponíveis para atacantes que procuram as mesmas classes de bugs.
Impacto no mercado
A Foundation e a Citadel21 confirmaram perdas, mas nem o BTCPay nem as vítimas publicaram um total até agora. O projeto está agora a coordenar-se com exchanges, empresas de análise de blockchain e autoridades policiais para rastrear os fundos, enquanto insta os comerciantes afetados a apresentarem queixas e a manterem a maior parte das participações em cold storage. O BTCPay está também a doar 0.21 BTC cada ao programador Craig Raw e ao fundo Bitcoin Red Team pela divulgação responsável. O incidente é um lembrete de que a Lightning permanece operacionalmente frágil para comerciantes não-custodiais: cada fuga de credenciais é um evento de perda total, e o caminho de recuperação passa pela análise on-chain, e não de volta pelo canal Lightning.
Perguntas frequentes
-
O que aconteceu aos comerciantes do BTCPay?
Os atacantes exploraram uma vulnerabilidade que lhes permitiu obter credenciais do nó LND Lightning e drenar carteiras ligadas pertencentes a comerciantes do BTCPay, incluindo o fabricante de carteiras hardware Foundation e a publicação de bitcoin Citadel21.
-
Quanto bitcoin foi roubado?
O BTCPay e as vítimas não publicaram um total até agora. O projeto está a oferecer uma recompensa no valor de até 3 BTC (~$190.000) por informações que conduzam à recuperação.
-
O que é o Bitcoin Red Team?
Um esforço de voluntários que começou a usar ferramentas de IA este mês para analisar bases de código de bitcoin, reportando milhares de descobertas em centenas de projetos. A equipa divulgou a vulnerabilidade de credenciais do LND que o BTCPay corrigiu.
-
A quem se destina a recompensa?
Qualquer pessoa com informações úteis, incluindo o atacante. Se várias denúncias conduzirem a uma recuperação, a recompensa é dividida entre as vítimas com base nas perdas e na utilidade de cada dica.
-
O que devem fazer agora os comerciantes Lightning?
O BTCPay está a instar os comerciantes afetados a apresentarem queixas, a coordenarem-se com qualquer serviço que os fundos toquem e a manterem a maior parte das participações em cold storage em vez de carteiras Lightning quentes.
CoinDesk