1. 首页 > 头条

BTCPay闪电钱包漏洞引爆安全警报

Ai总结: BTCPay Server因严重漏洞导致多个闪电网络节点遭盗,官方已推出最高3 BTC的追回奖励。该漏洞可让攻击者获取LND管理员凭证,进而控制连接的钱包。项目方强调更新紧迫性,并指出人工智能正重塑攻防平衡。

BTCPay漏洞如何危及闪电网络钱包安全?

BTCPay Server社区宣布设立恢复激励计划,针对近期被利用的高危漏洞——该漏洞允许恶意行为者窃取已接入闪电网络节点的管理权限凭证。若成功追回全部被盗资金,奖励上限为3 BTC,相当于追回金额的10%。目前尚无官方披露具体损失规模或受影响用户数,整体影响仍待评估。

漏洞正在活跃利用,紧急升级迫在眉睫

项目方于上周五通报,该缺陷正被实时攻击,强烈建议所有用户立即升级至2.4.2版本。此前所有未达此版本的实例(含测试版)均存在风险。据说明,攻击者可通过漏洞提取LND节点的macaroon凭证,这类凭证等同于超级管理员权限,一旦泄露,即可完全操控关联钱包与节点,包括执行资金转移。

多名用户报告节点被清空,开发者亦未能幸免

包括Foundation和Citadel21在内的多方用户确认其闪电网络节点遭遇资产清空。同时,Sparrow Wallet核心开发者Craig Raw也公开表示自身系统受到波及,凸显该漏洞影响范围之广。

哪些部署模式面临最大威胁?

仅使用BTCPay Server并集成LND实现的用户处于高风险状态。依赖其他闪电网络方案或未启用闪电功能的用户不受此特定凭证泄露威胁。尽管如此,官方仍敦促全体用户尽快更新至2.4.2,以确保系统完整防护。此次修复已包含在正式发布版本中。

链上钱包未受波及,暴露安全分层差异

值得注意的是,BTCPay平台所管理的链上热钱包并未受到影响。这意味着攻击路径仅限于通过连接的LND节点进行渗透,而非直接入侵整个支付基础设施。这一事实揭示了比特币支付生态中不同组件间存在的安全异质性:商户虽统一使用同一平台处理链上与闪电交易,但部分环节的安全弱点可能引发局部崩溃。

对加密支付运营商的深层警示

该事件表明,比特币底层设施的风险边界已超越传统私钥范畴。与闪电网络节点相关的管理令牌若遭窃,足以赋予攻击者近乎无限的控制权,因此持续更新、密钥轮换与权限最小化成为运营关键。

项目方启动响应机制,强化防御体系

BTCPay基金会向漏洞发现者Craig Raw及比特币红队基金各捐赠0.21 BTC作为感谢。后者由Rob Hamilton、Calle与Evan Kaloudis等安全研究者组成。项目方正联合多家外部机构推进代码审计流程优化,并着手撰写详尽的事后复盘报告。

追回激励机制激发协同防御

恢复赏金制度设定为追回资金的10%,最高可达3 BTC。由于BTCPay为开源项目,其代码对公众开放,既促进透明审查,也使攻击者有机会分析旧版本寻找潜在弱点。这种双刃剑特性要求开发者在漏洞披露与补丁发布之间压缩时间窗口。

AI加速攻防演进,行业面临新挑战

BTCPay指出,人工智能正显著降低漏洞探测的成本与周期,使大规模代码库分析变得高效可行。“随着模型能力提升,攻击者与防御者之间的能力差距正在缩小,”项目方表示,“尤其对于高价值目标如比特币协议而言,这将带来全新压力。”

智能工具双面效应:从漏洞挖掘到防御增强

此警告紧随另一起重大事件之后——Coldcard硬件钱包被证实损失超1.16亿美元。据Coinkite推测,攻击者可能借助AI分析历史固件版本发现了未察觉的缺陷。链上分析公司Chainalysis估算,2026年上半年,通过反编译字节码手段从非验证闭源合约中窃取的资金已达3670万美元,其中多例或涉及AI辅助分析。尽管这些技术亦可用于提前识别缺陷,但当前形势下,攻击者已具备同等甚至更优的利用能力,迫使开发者必须加快响应节奏,构建更敏捷的安全闭环。

免责声明:本文所有内容均来源于第三方平台,所有内容不作任何类型的保证,不构成任何投资、不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。