BTCPay设3BTC赏金追回被盗资金
BTCPay Server启动3比特币追偿计划应对安全漏洞
为应对近期影响其闪电网络节点的安全事件,BTCPay Server支持者宣布设立资金追回奖励机制,若成功追回全部被盗资产,最高可获得3 BTC的激励,奖励比例为追回金额的10%。
漏洞根源与攻击路径解析
此次安全事件源于LND管理员macaroon凭证在旧版本部署中意外暴露,攻击者可借此接管受影响的闪电节点钱包。该问题存在于2.4.2正式版发布前的所有版本,包括候选版本。由于macaroon具备对钱包的全面控制权限,一旦泄露将直接导致资金被转移。目前链上钱包未受波及,但多起报告证实部分用户节点已遭受损失。
修复进展与用户应对建议
BTCPay已在2.4.2版本中完成漏洞修补,并紧急呼吁所有用户立即升级。该问题仅影响使用LND实现的节点,其他闪电网络方案不受此特定路径影响。尽管尚未公布具体损失规模,但包括Foundation和Citadel21在内的多个机构已确认资金被盗。项目方强调,未启用闪电功能的实例无需担忧,但仍建议全量更新以确保系统完整性。
研究团队获双重激励,推动安全协作
为表彰早期发现者,基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team基金分别授予0.21 BTC。Raw在公开披露前私密通报漏洞,使开发团队得以提前部署修复措施。后者为志愿者安全组织,成员包括Rob Hamilton、Calle与Evan Kaloudis,长期致力于比特币生态漏洞挖掘。与此同时,由社区支持的独立恢复赏金计划也已启动,鼓励外部力量协助追踪与回收被盗资产。
AI技术或成新型漏洞发现工具
BTCPay初步评估认为,人工智能可能在本次漏洞的识别过程中发挥了作用。随着自动化代码分析能力提升,大规模软件库中的潜在缺陷可在更短时间内被定位。这一趋势不仅降低了安全研究门槛,也可能被恶意行为者利用。项目方指出,比特币系统的高价值特性使其成为理想攻击目标,而基于AI的扫描手段正在重塑攻防格局。
跨事件警示:代码审查进入新阶段
本事件紧随Coldcard硬件钱包重大漏洞之后,后者损失已确认超过1.16亿美元。据Coinkite公司透露,有迹象表明攻击者可能借助AI分析旧版固件代码,从而发现隐藏缺陷。两起事件共同凸显了传统安全模型面临的挑战——攻击入口正从智能合约转向底层协议与配置逻辑。当前,BTCPay正联合外部机构构建更严格的代码审查流程,并计划发布详细的技术复盘报告,以增强透明度与防御体系。
免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。
