1. 首页 > 产业

BTCPay闪电钱包漏洞引爆安全警报

Ai总结: BTCPay Server因严重漏洞导致多个闪电网络节点凭证外泄,项目方已启动最高3 BTC的追回奖励。该事件揭示了开源基础设施在身份验证机制上的潜在风险。

BTCPay闪电网络钱包遭凭证泄露:漏洞利用已进入实战阶段

BTCPay Server社区宣布设立专项恢复激励,针对一起正在被实际利用的高危漏洞。该缺陷允许攻击者窃取与系统连接的LND节点管理员凭证,进而完全控制关联的钱包及资金流转权限。

漏洞影响范围聚焦于闪电网络节点管理权

项目组确认,所有未升级至2.4.2版本的实例均存在风险,包括此前发布的候选版本。攻击者可借此获取LND的macaroon令牌——相当于超级管理员密钥,从而绕过多重防护机制,实现对链下支付通道的全面操控。

受影响用户群体明确指向特定配置环境

仅运行BTCPay并集成LND的部署场景面临直接威胁。使用其他闪电实现或未启用闪电功能的用户不受此漏洞直接影响。尽管如此,官方仍强烈建议所有用户尽快更新至最新稳定版以防范潜在攻击面。

链上钱包未受波及,凸显安全隔离设计价值

值得注意的是,BTCPay自身的热钱包与链上资产并未暴露于此次事件中。这表明其架构在关键组件间实施了有效隔离,避免了核心资产池被一锅端的风险。然而,这一区分也反映出支付系统中不同层之间的安全边界需被重新审视。

安全响应机制展现开源生态协作优势

为表彰发现者,基金会向Sparrow Wallet开发者Craig Raw及比特币红队基金各捐赠0.21 BTC。同时,项目正联合多方机构强化代码审计流程,并计划发布详尽的技术复盘报告。

追回激励机制设定上限为3 BTC

若全部被盗资金成功追回,奖励总额将达3 BTC,按追回金额的10%发放。该机制旨在激励社区力量参与资金回收,形成防御闭环。

人工智能加速漏洞挖掘:攻防博弈进入新阶段

BTCPay指出,随着AI模型能力提升,大规模代码审查成本显著下降,使漏洞发现效率呈指数级增长。这对高价值目标如比特币协议构成双重挑战——既增强防御者的检测能力,也提升攻击者的渗透效率。

行业警示:闭源智能合约成新攻击靶点

近期多起重大损失事件印证了这一趋势。例如,Coldcard硬件钱包事件已造成超1.16亿美元损失,推测系利用AI分析旧版固件所致。链分析公司估算,2026年上半年已有逾3670万美元通过反编译方式从非验证合约中流失,背后很可能依赖自动化工具辅助。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。