1. 首页 > 比特币

BTCPay漏洞赏金最高3 BTC,AI疑助力攻击发现

Ai总结: BTCPay Server基金会为修复近期闪电网络钱包漏洞设立最高3 BTC的恢复赏金,奖励追回被盗资金的10%。该漏洞源于LND管理员macaroon凭证泄露,影响2.4.2版本前所有部署。项目方称人工智能可能加速了漏洞发现过程,并已启动更严格的代码审查机制。

BTCPay Server推3 BTC赏金计划应对闪电网络凭证泄露事件

针对近期曝光的闪电网络钱包安全漏洞,BTCPay Server支持者宣布推出一项资金追回激励机制,成功协助恢复被盗资产的个人或团队可获得追回金额的10%,若全部资金被追回,奖励上限可达3 BTC。

漏洞起因与技术细节:认证凭证外泄引发连锁风险

此次安全事件的核心在于LND节点管理凭证——macaroon的意外暴露。攻击者通过未修补的软件配置,能够从受影响的BTCPay实例中提取此类敏感令牌,从而获取对关联闪电钱包的完全控制权。该问题存在于2.4.2版本之前的所有发布版本,包括候选版,且仅限于使用LND作为闪电实现的部署环境。

修复进展与用户应对建议:紧急更新成首要任务

BTCPay已于2.4.2正式版中完成漏洞修补,并强烈建议所有运行旧版本的用户立即升级。尽管链上钱包功能未受影响,但依赖LND连接的闪电节点存在被入侵风险。项目方强调,非LND用户不受此特定路径影响,但仍推荐统一更新至最新版本以确保整体系统安全。

研究者获酬劳,外部协作强化防御体系

为表彰早期发现者,基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team研究小组各发放0.21 BTC奖励。前者在公开披露前主动报告漏洞,使开发团队得以提前准备修复方案。后者为一支由多名安全专家组成的志愿团队,长期致力于挖掘比特币生态中的潜在缺陷。与此同时,项目方联合多家外部机构启动更严苛的自动化代码扫描与人工审查流程,以防范未来类似问题。

人工智能角色引争议:加速漏洞探测的双刃剑

BTCPay初步评估指出,当前先进的人工智能模型可能已在识别该漏洞代码中扮演关键角色。随着大模型在静态分析领域的能力提升,检查大规模开源代码库所需的时间和资源显著降低,使得攻击者与研究人员均可更高效地定位高价值弱点。由于比特币软件一旦被攻破即可直接访问资产,其成为高吸引力目标。这一趋势正推动整个行业重新审视代码审计策略。

同类事件频发,代码审查进入新阶段

本事件紧随Coldcard硬件钱包遭大规模盗取之后,后者损失已确认超1.16亿美元。据Coinkite公司透露,其怀疑攻击者利用AI工具分析旧版公开固件发现了隐藏漏洞。两起事件共同凸显出传统安全边界正在瓦解,攻击手段正从社会工程转向深度代码级渗透。对于用户而言,当前最有效的防护仍是及时安装官方发布的2.4.2补丁。项目方承诺将发布详尽的技术复盘报告,并持续优化安全治理机制。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。