BTCPay漏洞致闪电钱包遭袭,比特币价格仍稳守6.4万美元
比特币受支付平台漏洞冲击后价格保持稳定
周一,比特币交易价格逼近64,000美元,即便知名开源加密支付系统BTCPay Server遭遇严重安全事件,市场波动依然有限。此次攻击源于该平台中一个可被利用的高危漏洞,促使社区设立最高3 BTC的返还奖励,以推动被盗资产追回。
闪电网络节点成为主要攻击目标
BTCPay Server于8月7日通报,其用户正面临活跃威胁,紧急呼吁所有运行旧版本的实例立即升级至2.4.2版,或暂时停用服务器以规避风险。包括Foundation与Citadel21在内的多个组织确认其闪电节点受到波及,但官方尚未公布具体损失金额或受影响节点总数。
技术团队指出,链上钱包(含热钱包)未遭侵入。攻击者通过窃取LND管理凭证——即macaroon令牌,成功接管了部分用户的闪电通道控制权。
为应对危机,社区承诺提供最高3 BTC的追偿奖金,相当于追回资金的10%。同时,BTCPay Server基金会已向安全研究员Craig Raw及Bitcoin Red Team基金各发放0.21 BTC,作为对其提前私密披露漏洞的感谢。
Sparrow钱包开发者Craig Raw亦确认自己是本次事件的受害者之一。该漏洞影响所有低于2.4.2版本的BTCPay Server部署,目前尚未分配正式的CVE编号。
管理员凭证泄露引发系统性风险
问题核心在于LND所采用的身份验证机制macaroon,一旦被非法获取,即可实现对整个节点的完全控制。修复措施不仅要求更新软件,还必须彻底重置所有相关凭证,因为已被盗的macaroon在数据库替换前仍具有效性。
运维人员应通过管理界面中的“服务器”→“维护”→“更新访问工具”路径检查版本状态,确保页脚显示为“2.4.2”。若无法即时升级,建议将服务下线以防止进一步暴露。
新补丁还解决了另一独立问题——TOTP双因素认证绕过漏洞,但当前唯一被积极利用的仍是macaroon凭证缺陷。
应用层风险凸显基础设施脆弱性
此次事件揭示的是应用层软件的安全短板,而非比特币底层协议或加密算法的问题。因此,主网运行正常,无任何证据表明核心网络遭到破坏。
据BuiltWith数据,历史上有248个网站曾使用BTCPay Server,目前仍有74个站点持续运行,但未包含私人部署数量。1ML统计显示,当前活跃闪电节点约5,585个,总流动性达2,640 BTC。River报告称,2025年企业对比特币的接受度提升74%,月度闪电交易额突破10亿美元。
持续强化凭证管理与系统监控已成为保障生态健康的关键环节。随着现实世界资产(如美股、金银)逐步上链,用户对低延迟、去中心化投资渠道的需求日益迫切,这推动更多平台构建无缝接入传统金融的桥梁。
人工智能加速安全攻防博弈
BTCPay指出,人工智能在软件安全领域的角色愈发显著。虽然AI辅助代码分析有助于快速识别潜在缺陷,但也降低了攻击者扫描大规模代码库的成本,提升了漏洞利用效率。
这种趋势不限于支付系统。此前Coldcard硬件钱包因类似漏洞导致超5,200个地址损失1,816 BTC,迫使该公司调整数据保留政策。
Chainalysis观察到,基于AI的智能合约审查工具正在加速漏洞发现流程,使恶意行为者更易实施自动化攻击。
对于比特币整体基础设施而言,此事件警示:随着AI技术深化渗透,组织必须主动提升代码质量标准,并加强身份凭证生命周期管理,以有效抵御未来可能出现的规模化威胁。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
