BTCPay漏洞赏金最高3 BTC,AI疑助攻击者发现缺陷
BTCPay Server推出3 BTC上限追偿计划应对凭证泄露危机
针对近期影响多个闪电网络节点的安全事件,BTCPay Server社区宣布启动一项资金恢复激励机制。该计划承诺,若成功追回被盗资产,将按追回金额的10%发放奖励,总额上限为3 BTC。
核心漏洞源于认证凭证外泄
此次安全问题根植于未更新至2.4.2版本的BTCPay实例中,导致LND管理端的macaroon令牌被非法获取。攻击者利用此权限可完全控制关联的闪电钱包。尽管链上钱包系统未受影响,但包括Foundation与Citadel21在内的多家机构确认其节点资金遭窃。
修复行动迅速展开,全网强制升级
BTCPay在发现问题后迅速发布2.4.2正式版并要求所有用户立即更新。该补丁有效封闭了通过LND接口访问凭证的路径。项目方明确指出,仅使用非LND实现的用户不受波及,但建议仍统一采用最新版本以确保整体安全性。
研究团队获0.42 BTC奖励,推动漏洞披露机制
为表彰早期发现者,基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team团队分别颁发0.21 BTC作为感谢。Raw在公开前私密报告漏洞,使开发团队得以提前部署防护措施。他本人也承认自身账户受到牵连。该团队由多位活跃于比特币生态安全领域的志愿者组成。
AI工具或成新型安全隐患来源
项目方初步评估认为,当前日益成熟的生成式AI模型可能已在漏洞探测阶段扮演角色。这类技术显著降低了分析大型代码库所需的人力与时间成本,使得潜在弱点更容易被识别。由于比特币软件具备直接访问资产的能力,其成为高价值目标。随着算法能力提升,整个行业面临类似风险加剧的挑战。
冷卡漏洞事件印证AI威胁现实性
紧随本次事件,另一涉及Coldcard硬件钱包的重大安全事故引发关注。据确认,该漏洞导致至少1.16亿美元损失,而Coinkite公司推测攻击者极有可能借助AI对旧版固件进行逆向扫描。两起案例共同凸显出传统代码审计模式正面临前所未有的压力,促使行业加快引入自动化与多层验证机制。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
