1. 首页 > 比特币

BTCPay Server 漏洞致资金外泄,追赃赏金最高19万美金

Ai总结: BTCPay Server 揭露严重安全漏洞,攻击者已利用该缺陷窃取多家机构资金。项目方发布紧急修复方案,并设立最高19万美元的追赃赏金,呼吁用户立即行动以降低损失。

BTCPay Server 安全危机:闪电节点凭证泄露致资金被盗

开源支付平台 BTCPay Server 在8月7日披露其系统存在高危漏洞,且该漏洞已被实际攻击者积极利用,导致部分部署实例的资金遭到非法转移。该问题影响所有2.4.2版本之前的旧版实例。

攻击者获取管理员密钥,远程操控闪电钱包

漏洞核心在于攻击者可窃取与服务器关联的 LND 管理员凭证(admin macaroon),从而获得对连接闪电网络节点的完全控制权。一旦得手,攻击者即可绕过常规防护,直接调用钱包资金,实现无感转账。

知名机构遭殃,损失规模尚未公开

已确认受害方包括硬件钱包制造商 Passport 及媒体平台 Citadel21,其节点在官方警告发布前即已被入侵并清空资金。目前项目方未透露具体被盗金额及受影响服务器数量,但强调事件仍在调查中。

追赃激励机制启动,最高奖励3比特币

社区支持者联合发起资金追回激励计划,承诺若成功追回全部被盗资产,将按10%比例发放赏金,上限为3比特币(约19万美元)。任何提供有效线索者,包括潜在攻击者,均可参与申请。信息可通过 Signal 等加密通信渠道提交,奖金将依据贡献程度与受害者协商分配。

同时,项目基金会向漏洞发现者 Craig Raw 及 Bitcoin Red Team 基金各捐赠0.21比特币,以表彰其负责任披露行为。该举措为开发团队争取了关键时间窗口,用于完成补丁部署。

受波及用户应采取的应急措施

尚未申报损失的用户须通过邮件向项目安全邮箱提交链上地址与交易记录。建议同步向执法部门报案,并联系可能持有被盗资金的交易所或服务提供商,协助建立完整证据链以提升冻结可能性。

项目组正协同区块链分析机构、交易所安全团队及执法单位推进处置工作。未来将优先强化安全架构,暂停新功能开发。同时强烈建议用户将闲置资金移至冷钱包,避免长期暴露于热钱包环境。

此次事件反映出,在人工智能辅助下,漏洞挖掘效率显著提升,给开源比特币基础设施带来前所未有的威胁。此背景之下,仅数日前,另一起固件级漏洞也致使 Coldcard 用户蒙受数千万美元损失,凸显行业整体防御体系亟待升级。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。