1. 首页 > 比特币

BTCPay漏洞致闪电钱包遭袭,比特币价格稳守64000美元

Ai总结: 尽管BTCPay Server遭遇严重安全漏洞,攻击者利用LND管理员凭证侵入闪电钱包,但比特币价格维持在64,000美元附近。社区已启动3 BTC赏金激励追回资金,开发者强调核心链上钱包未受影响,且修复需更新至2.4.2并重置凭证。

比特币在支付平台漏洞事件中保持稳定,交易价逼近64,000美元

周一,比特币市场表现稳健,价格接近64,000美元,即便一款广泛使用的开源支付系统BTCPay Server曝出重大安全缺陷,也未引发显著波动。此次事件促使社区推出最高达3 BTC的追偿奖励,以鼓励返还被盗资产。攻击者正是借助该软件中的一个关键漏洞实施了远程控制。

闪电网络节点成为针对性攻击目标

BTCPay Server于8月7日通报,一个正在活跃的漏洞正被用于针对其用户,呼吁所有部署实例立即升级至2.4.2版本,或临时停用服务以规避风险。来自Foundation与Citadel21等机构的报告证实,其闪电网络节点已受波及,但具体损失金额及受影响实例数量尚未公开披露。

技术团队明确指出,链上钱包(包括热钱包)未遭入侵。攻击路径聚焦于未打补丁的服务器实例,通过窃取LND管理端的macaroon令牌,实现对收款方闪电通道的完全操控。

为推动资金追回,支持者承诺提供最高3 BTC的悬赏,相当于追回金额的10%。此外,BTCPay Server基金会已向安全研究员Craig Raw及Bitcoin Red Team基金各发放0.21 BTC,以表彰其提前私密披露漏洞的行为。

Sparrow钱包开发者Craig Raw确认自身亦为受害者之一。该漏洞影响所有低于2.4.2版本的BTCPay Server部署环境,含测试版与预发布版本。目前,该问题尚未分配官方CVE编号。

LND身份凭证暴露引发系统性风险

问题根源在于macaroons——LND所采用的一种访问令牌机制。一旦泄露,攻击者即可获得对相关闪电节点的完全控制权。彻底修复不仅要求升级软件,还必须重新生成全部凭证,并替换原有数据库中的旧令牌,因为已被盗取的凭证在新密钥生效前仍具有效力。

管理员应通过管理界面的「服务器」→「维护」→「更新访问工具」路径,检查页脚是否显示「2.4.2」。若无法即时更新,建议将服务下线直至完成修补。

本次更新还解决了另一个独立的TOTP双因素认证绕过漏洞,但当前唯一被积极利用的仍是macaroon凭证获取路径。

应用层风险不波及比特币核心协议

此次事件揭示的是应用层软件的安全短板,而非比特币底层协议或加密机制的问题。因此,主网运行状态正常,无任何证据表明核心网络受到威胁。

据BuiltWith统计,历史上有248个网站曾使用BTCPay Server,目前仍有74个处于活跃状态,但私有部署数据未计入。1ML数据显示,当前活跃闪电节点约5,585个,总通道资金量约为2,640 BTC。River报告指出,2025年商家对比特币的采纳率同比上升74%,通过闪电网络达成的月度交易额突破10亿美元。

持续强化凭证管理和基础设施监控已成为生态系统发展的关键环节。在连接数字资产与现实世界投资的趋势下,部分平台已将美股、黄金、白银等实物资产上链,实现即时结算与最优定价,降低用户跨资产配置的复杂性与中介依赖。

人工智能加速漏洞发现与利用双重效应

BTCPay方面指出,人工智能在软件安全领域的角色愈发突出:一方面,AI辅助代码分析可显著提升防御方的漏洞识别效率;另一方面,攻击者亦能借助低成本自动化手段扫描大规模代码库,扩大攻击覆盖面。

此类动态影响已超越支付平台范畴。近期,Coldcard硬件钱包因类似漏洞导致超过5,200个地址损失1,816 BTC,迫使该公司调整数据保留政策。

Chainalysis观察到,基于AI的智能合约审查工具正加速漏洞挖掘进程,使恶意行为者更易发起规模化攻击。

对于比特币整体基础设施而言,本事件凸显出,在AI技术不断推进漏洞发现速度的背景下,组织必须主动提升代码质量标准与凭证生命周期管理能力,以应对未来潜在的系统性风险。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。