BTCPay漏洞致闪电节点被盗,3BTC赏金激励追回
比特币价格维稳,支付软件漏洞引市场关注
周一比特币价格维持在64,000美元附近波动,整体走势平稳。与此同时,开源支付系统BTCPay Server因存在关键安全缺陷引发行业警觉,相关方宣布将提供最高3比特币的追偿奖励,以协助恢复因该漏洞受损的资金。尽管市场反应平淡,但此次事件被普遍视为对商户及闪电网络用户构成直接威胁,而非对主网本身造成冲击。当前比特币市值约为1.28万亿美元,日内微跌0.5%。
漏洞持续被利用,部分核心节点遭侵入
8月7日,BTCPay Server官方确认该安全问题正被积极攻击,并紧急呼吁所有用户升级至2.4.2版本,或在修复前暂停服务运行。受影响的实例包括Foundation与Citadel21等知名项目。然而,具体损失金额及受波及的节点数量尚未披露。值得注意的是,项目自身的链上钱包(含热钱包)未受到直接影响。攻击者通过获取存在缺陷版本中的LND管理员macaroon凭证,进而掌控关联的闪电网络钱包。
设立追偿机制,激励社区协同响应
为推动资金返还进程,社区支持者提出一项激励计划:若成功追回被盗资产,将按追回金额的10%发放赏金,上限为3比特币。此外,BTCPay Server基金会已向安全研究人员Craig Raw及Bitcoin Red Team基金分别捐赠0.21比特币,以表彰其提前发现并私密通报该漏洞的行为。值得一提的是,Sparrow Wallet开发者Raw本人亦是本次事件的受害者之一。
凭证泄露如何被滥用
所有低于2.4.2版本的BTCPay Server部署(含预发布候选版)均存在暴露LND管理凭证的风险。目前该项目尚未为该事件申请CVE编号。Macaroon作为LND用于授权接口访问的核心认证机制,一旦被窃取,攻击者即可完全控制对应闪电节点及其资金。建议通过“管理面板 → 服务器 → 维护 → 更新”路径完成升级,操作员可检查页面底部版本号是否显示为2.4.2。若无法即时更新,应立即停用服务器。仅打补丁不足以保障安全,必须主动刷新闪电凭证与macaroon文件——因为删除文件不会使已签发凭证失效,还需替换数据库。新版还修复了另一项于8月4日报告的漏洞,即绕过TOTP双因素验证的Greenfield基础认证缺陷,但该问题与当前被利用的LND漏洞无关。
应用层薄弱点暴露基础设施风险
本次事件本质属于应用层安全危机,缺陷存在于BTCPay的代码实现中,而非比特币底层共识机制或加密算法。因此,主链运行稳定,未受干扰。不过影响范围广泛:历史数据显示,曾有248个网站使用过此系统,其中74个仍处于活跃状态(未包含私有部署)。据闪电网络数据平台统计,当前共有约5,585个活跃节点,总流动性约2,640 BTC。另据分析机构称,2025年企业采用比特币的比例同比增长74%,闪电网络月交易额突破10亿美元。
人工智能双重效应加剧安全挑战
BTCPay指出,此次事件也揭示了人工智能在软件安全领域的双面性。先进AI工具虽有助于防御方更快识别潜在漏洞,但也显著降低了攻击者扫描大型开源代码库的成本。此类风险不仅限于支付系统。近期一硬件钱包漏洞事件导致逾5,200个地址损失约1,816 BTC,影响远超资金流失本身,涉事公司被迫调整数据留存政策。区块链分析机构警告,借助AI进行智能合约反编译和行为建模,可能使针对监管松散代码的攻击更具规模化和隐蔽性。对于比特币生态系统而言,教训远不止于修补一个漏洞——它提醒我们,当技术加速演进时,安全防护体系必须同步进化,否则将面临从钱包失窃、支付中断到客户信任崩塌等一系列连锁后果。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
