BTCPay Server闪电节点遭远程攻击,凭证泄露引发资金损失

由于存在严重安全缺陷,攻击者成功获取了运行在BTCPay Server上的闪电网络守护进程(LND)的管理凭证,进而实现对节点的非法控制并转移资金。为应对这一威胁,项目方已暂时关闭公开远程连接功能,限制外部钱包如Zeus通过域名或Tor洋葱地址接入。尽管如此,闪电支付服务本身仍可正常运行,该措施主要针对远程管理接口而非核心支付能力。

暴露的macaroon凭证成为攻击跳板

此次事件中,未受保护的“macaroon”认证文件被远程窃取,使攻击者可在无身份验证的情况下完全操控节点。此类凭证允许执行通道创建、资金转移等高危操作。目前已有至少两名运营者确认遭受损失,其中硬件钱包厂商Foundation的首席执行官Zach Herbert称其闪电节点一夜之间资金被清空,虽热钱包未受影响,但所有闪电通道均已关闭且资金被转移。比特币媒体Citadel21也报告类似遭遇,双方均未透露具体金额。

2.4.2版本引入自动凭证刷新机制

为遏制进一步损害,BTCPay Server发布2.4.2版本,集成LND 0.21.1,并在标准部署环境下自动重置macaroon凭证。此轮换机制旨在使此前被盗凭证失效,从而切断攻击者的持续访问路径。项目建议用户检查是否存在异常支付记录、非预期通道关闭、陌生对等节点连接,以及链上与闪电网络余额不符的情况。然而,该自动流程不覆盖所有部署场景,尤其是使用自定义反向代理、Tor服务、端口映射或其他非标准配置的用户,必须自行完成凭证更新。值得注意的是,安装新版本不会终止用户自建的远程连接规则,因此仍可能存在隐藏风险。

事件不影响比特币底层协议运行

本次危机并未波及比特币主网本身。真正受损的是构建于其上的应用层基础设施——包括节点软件、钱包工具和管理接口的安全性。这凸显出协议安全与应用安全之间的根本差异:即使共识机制完好,若第三方组件存在漏洞,仍可能导致用户资产流失。

为何暂停远程节点管理功能?

远程访问原本便于用户通过移动设备管理节点,提升便利性。但在凭证可被窃取的前提下,这一功能反而成为安全隐患。通过减少公开暴露的入口数量,当前限制有效降低了攻击面。开发团队正在评估恢复该功能的条件,而现阶段仅暂停管理权限,支付功能保持开放。这表明,对管理凭证的严格管控是防范闪电网络风险的关键环节。一旦这些凭证落入恶意之手,攻击者无需破解硬件钱包或获取助记词,即可在闪电网络中实施资金转移。

对整个比特币生态的警示意义

在此次事件之前,另一主流比特币硬件钱包Coldcard也曾曝出重大漏洞,造成逾一亿美元损失。两起事故虽独立发生,但均指向比特币生态外围产品的脆弱性,而非协议本身。这意味着比特币网络依然稳定,但依赖其构建的应用系统可能成为攻击目标。闪电网络引入了更多复杂交互层级,涉及热钱包、支付通道、远程接口和在线节点,每一步都可能成为突破口。对于操作者而言,首要任务是升级至2.4.2版本,核查交易行为与通道状态,并主动审查是否存在非标准暴露路径。长期来看,如何在保障安全性的同时恢复远程访问,将是BTCPay面临的核心挑战。在解决方案就绪前,维持当前限制仍是防止再次失窃最有效的手段。