1. 首页 > 比特币

BTCPay Server 漏洞致资金外泄,紧急封锁远程访问

Ai总结: BTCPay Server 因严重漏洞导致用户闪电节点凭证泄露,引发资金损失。项目方已临时关闭远程访问,并敦促用户立即升级至 2.4.2 版本以防范风险。

BTCPay Server 因核心漏洞暂停远程连接,多节点遭遇资金清空

开源比特币支付系统 BTCPay Server 在确认攻击者利用未修复的高危漏洞窃取 LND 节点凭证并转移资产后,已临时禁用所有运行 LND 的闪电网络节点的远程访问权限。该漏洞波及 2.4.2 版本前的所有发行版,包括候选版本,允许恶意方获取关键的“macaroon”认证文件,从而获得对节点及其资金的完全控制权。

漏洞影响范围广泛,部分运营商资金已被清空

项目方证实已有用户遭受实际损失,但尚未披露具体金额及受影响的运营主体数量。在全面技术复盘完成前,相关细节仍处于保密状态。为应对风险,2.4.2 版本已临时移除 Docker 部署中 LND API 的公网访问能力,导致 Zeus 等外部钱包无法通过域名或 Tor 地址连接节点。不过,常规闪电支付功能维持正常,待安全评估通过后将逐步恢复远程接入。

强制更新与凭证轮换成为当务之急

新版本 2.4.2 将默认部署 LND 0.21.1 并自动重置 macaroon 凭证。运营商需主动核查节点是否存在异常支付、通道非正常关闭、新增对等连接或链上/闪电余额不一致等迹象。对于通过反向代理、Tor 服务、端口映射等方式独立暴露 LND 接口的用户,必须自行执行凭证更换操作,因官方更新无法覆盖此类路径。无法及时升级的实例被要求立即下线以防止进一步损失。

此外,2.4.2 还强化了 Greenfield API 的防护机制,修复了通过基础认证绕过 TOTP 双因素验证的安全缺陷。账户创建后五分钟内,基础认证将自动失效,除非用户手动重新启用。目前尚无足够证据表明此路径是攻击者获取凭证的唯一入口。

多家机构报告节点资产被清空,链上热钱包幸免

至少两家运营方公开承认损失。硬件钱包公司 Foundation 的首席执行官 Zach Herbert 表示其闪电节点资金遭清空,通道被强制关闭,但链上热钱包未受波及。比特币媒体 Citadel21 同样报告其闪电网络资金被转移,两方均未透露具体金额。

BTCPay 强调,标准链上钱包(含热钱包)不受此次漏洞影响,但若节点本身配置了链上资金存储,则存在被攻击风险。项目方承诺将在未来数日内发布完整的事后分析报告,涵盖攻击路径、影响范围及长期防御建议。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。