BTCPay Server 安全缺陷被实攻,多机构节点遭资金劫掠

一款广泛用于比特币支付处理的自托管开源工具 BTCPay Server 近日披露,其系统存在一个正在被积极利用的高危漏洞,导致部分部署实例的资金已被盗取。该问题影响所有 2.4.2 版本之前的版本,攻击者可借此获取 LND 管理员凭证,进而掌控关联的闪电网络节点权限。

漏洞核心:管理员密钥泄露引发链上资产转移

攻击者通过该漏洞能够绕过身份验证机制,提取关键的 LND 管理员凭据(admin macaroon),从而实现对闪电网络钱包的完全控制。已有多个知名服务实例遭殃,包括 Passport 硬件钱包开发商 Foundation 与媒体平台 Citadel21,其节点在官方警报发布前即已被清空。

修复策略:升级不等于安全,必须重置凭证

尽管 2.4.2 版本已包含补丁并更新了 LND 组件,但仅升级无法消除已泄露的凭证风险。项目方明确指出,运营者必须主动撤销旧有的 LND 凭证,并将所有由 BTCPay 生成的热钱包资金转移至更安全的存储环境,否则仍面临持续威胁。

追回资金悬赏计划公布:最高10%返还奖励

为激励信息提供,支持社区宣布设立追回奖金池,金额为成功追回资金总额的10%,上限达3比特币(约合19万美元)。任何能提供有效线索者,包括潜在攻击者本人,均可参与申请。相关信息可通过 Signal 等加密通信渠道提交,奖金将根据贡献度与损失情况协调分配。

此外,项目基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其在漏洞公开前完成负责任披露,为应急响应争取宝贵时间。

受影响用户应立即行动:报告与冻结并行

尚未申报损失的用户应尽快通过邮件向项目安全邮箱提交链上地址及交易记录。同时建议向当地执法机关报案,并联系可能持有被盗资产的交易所或服务商,协助构建完整证据链,提升资金冻结概率。

目前,该项目正联合多家交易所、区块链分析公司及执法部门展开追踪。未来将优先推进安全加固工作,不再盲目推进新功能迭代。团队也提醒用户,长期来看应避免将闲置资金保留在连接服务器的热钱包中,而应转入冷存储。

此次事件凸显出在人工智能辅助下,漏洞发现门槛降低所带来的新型安全压力。这起事故恰逢比特币基础设施接连受创——此前数日,另一起固件级攻击已致使 Coldcard 用户蒙受数千万美元损失。