BTCPay Server 安全警报:严重漏洞遭实攻,用户需即刻响应

开源比特币支付处理平台 BTCPay Server 面临严峻安全威胁,官方于周五发布紧急通知,确认攻击者已开始利用一个高危软件缺陷。该组织强烈建议所有用户尽快升级至 2.4.2 版本,或临时停用服务器,以规避未经授权的访问与资产损失风险。

立即执行防护措施,保障系统安全

在 X 平台发布的安全通告中,项目方提示管理员通过检查页面底部显示的版本信息来判断是否已完成更新。对于无法即时升级的部署环境,官方明确要求暂时关闭服务,直至补丁应用完成。团队强调:“若无法及时更新,请立即停用系统以阻断潜在入侵。”针对集成闪电网络的实例,建议替换名为“macaroons”的认证文件,重建 macaroons.db 数据库,并更新其他后端身份凭证。使用 BTCPay 管理热钱包的用户则被要求将资金转移至新地址并重新创建钱包。

“若在 BTCPay 中创建过热钱包,请尽快迁移资产并生成新地址。”项目方同时致谢比特币红队——一个专注比特币生态安全的研究团体——在漏洞发现与披露中的关键作用。

目前,该漏洞的具体技术细节、首次攻击时间、受影响系统规模以及是否存在资金被盗等信息尚未公开。

人工智能加速漏洞挖掘,行业风险持续攀升

尽管本次事件未提及人工智能在攻击链中的角色,但这一背景正值加密领域面临由生成式AI驱动的安全挑战加剧。今年初,研究员 Taylor Hornby 利用 Anthropic 的 Claude Opus 4.8 模型成功识别出隐藏四年的 Zcash 协议漏洞,该缺陷可能允许伪造无限量代币。

(注:Claude Opus 4.8 是 Anthropic 推出的先进语言模型,专用于代码分析与漏洞探测,支持网络安全研究。)

去年 8 月,硬件钱包厂商 Coinkite 声称,某固件漏洞可能由人工智能辅助发现,最终导致超 1 亿美元比特币被盗。近期,比特币兑换平台 Boltz 因遭遇多轮自动化攻击而宣布暂停运营,其团队表示,当前攻击速度已远超内部修复能力。

事件进展保持静默,尚无进一步披露

截至发稿,BTCPay Server 未就此次漏洞是否造成实际资金流失或影响范围做出补充说明,亦未回应外界媒体的追问。

同类事件快速梳理

项目:BTCPay Server;漏洞类型:严重软件漏洞;AI 参与:未确认;影响:潜在资金损失

项目:Zcash;漏洞类型:协议级缺陷;AI 参与:使用 Claude Opus 4.8 检测;影响:无限代币铸造风险

项目:Coinkite Coldcard;漏洞类型:固件漏洞;AI 参与:疑似关联;影响:逾 1 亿美元被盗

项目:Boltz;漏洞类型:多重漏洞;AI 参与:辅助攻击;影响:服务中断

安全界持续关注人工智能在数字资产生态系统中对漏洞发现与攻击模式演化所起的作用。各方被敦促加强防御机制,优先推进软件版本更新与系统隔离策略。