BTCPay Server 披露严重漏洞,用户资金已失窃
BTCPay Server 是一款免费、自托管的开源软件,众多商家用它来接受比特币支付。8月7日,该项目披露称,一个严重漏洞正在被积极利用,攻击活跃服务器,且已有部分用户遭遇资金损失。
该项目表示,该漏洞允许攻击者从受影响实例中获取 LND 管理员凭证(admin macaroon),进而访问与之连接的闪电网络钱包。简单来说,这个漏洞让攻击者掌握了商户支付服务器背后的闪电节点密钥,从而能够转移资金。该漏洞影响 2.4.2 版本之前的所有版本。已确认的受害者包括 Passport 硬件钱包制造商 Foundation 以及媒体机构 Citadel21,它们的节点在公开警告发布前就已遭到洗劫。BTCPay 尚未披露被盗资金总额及受影响服务器数量。
技术细节和修复步骤已在一份安全公告中发布。尚未升级的用户应立即更新至 2.4.2 版本,该版本同时刷新了 LND 并重新生成管理员凭证。关键的是,该项目警告称,仅升级并不足够:补丁能阻止新的访问,但无法使已泄露的凭证失效,因此运营者还必须撤销其 LND 凭证,并将资金从任何由 BTCPay 生成的热钱包中转移出去。
“对于遭遇资金损失的用户,我们深感抱歉。我们将审视自身错误,但仅凭遗憾无法帮助受影响用户,也无法保障项目安全。时间紧迫,我们必须学习、改进并迅速行动。”
恢复赏金详情
该项目的支持者与朋友已承诺提供一笔赏金,金额为追回资金的 10%,上限为 3 个比特币——按近期价格计算约 19 万美元——前提是资金能全额归还。任何掌握可促进资金追回的有效信息的人均可参与,包括攻击者本人。如有需要,可通过 Signal 等安全渠道沟通。若多条线索发挥作用,赏金将根据信息的有用性、损失及追回金额等因素,与受害者协调分配。
此外,BTCPay Server 基金会向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 比特币,并向 Bitcoin Red Team 基金捐赠 0.21 比特币,以表彰他们负责任地披露了该漏洞。Raw 发现该问题后私下报告,为开发团队争取了在细节公开前准备修复程序的时间。
“BTCPay Server 基金会将向 Craig Raw 捐赠 0.21 比特币,向 Bitcoin Red Team 基金捐赠 0.21 比特币,感谢他们对漏洞的负责任披露。这些是有限的贡献。”
受影响用户后续步骤
尚未报告的受影响用户请通过邮件向项目安全地址提交链上地址及交易详情。该项目还建议用户向当地执法部门报案,并联系可能发现被盗资金的相关交易所或服务商;个人报告有助于构建更清晰的证据链,提高冻结资金的可能性。
BTCPay Server 表示,正在与交易所安全团队、区块链分析公司及执法机构合作。未来,该项目将优先进行安全补丁和加固,而非开发新功能,并建议用户将多余资金存放在冷钱包中,而非连接到支付服务器的热钱包内。
该团队表示,此事件凸显了随着人工智能工具使漏洞发现更快、成本更低,保护开源比特币软件所面临的日益严峻的挑战。此事也发生在比特币基础设施的艰难时期——就在几天前,另一场与固件漏洞相关的攻击导致 Coldcard 硬件钱包用户损失数千万美元。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注