
BTCPay Server设立最高3 BTC赏金,激励追回被盗资金
针对近期影响其闪电网络集成模块的安全事件,BTCPay Server支持者启动一项资金追偿激励计划。该计划承诺,若成功找回被窃资产,将按追回金额的10%发放奖励,总额上限为3 BTC。
漏洞成因与核心风险暴露
此次安全事件起因于旧版BTCPay实例中LND管理员macaroon凭证意外外泄。攻击者可利用此认证令牌访问关联的闪电节点钱包。尽管链上钱包未受影响,但多个运行中的节点已确认资金损失,包括Foundation和Citadel21等实体。项目方已在2.4.2版本中完成修复,并呼吁所有用户立即更新至最新稳定版。
漏洞影响范围与技术细节
该漏洞存在于2.4.2之前的全部版本,甚至包含候选发布版本。攻击路径依赖于暴露的macaroon文件,其作为管理员身份凭证,赋予对钱包的完全控制权。一旦泄露,即可绕过常规安全机制,实现非授权资金转移。由于仅影响使用LND实现的节点,其他闪电网络客户端不受波及。目前尚无官方公布的被盗币种数量或受影响服务器总数。
紧急修复与安全响应措施
BTCPay在漏洞披露后迅速发布2.4.2正式版,含针对性补丁,并强调所有用户应尽快完成升级。项目方明确指出,该问题不涉及链上钱包或非LND架构的部署环境。即便如此,仍建议全体用户采用最新版本以防范潜在风险。此外,项目正联合外部安全组织,推进更严格的代码静态扫描与同行审查流程。
研究人员获赠0.42 BTC,推动漏洞提前曝光
为表彰早期发现者,BTCPay基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC。Raw在公开披露前主动报告漏洞,使开发团队得以提前准备修复方案。他本人亦表示受此次事件波及。Bitcoin Red Team由多名资深安全研究员组成,专注于比特币生态软件的漏洞挖掘与通报。
AI辅助分析或加速漏洞发现进程
项目方在初步评估中提出,人工智能工具可能在识别该漏洞代码中发挥了作用。随着大模型在代码理解与模式匹配能力上的提升,其在大型开源项目中定位安全隐患的效率显著提高。这改变了传统安全检测的成本结构,也扩大了攻击者与研究者的工具边界。比特币相关软件因直接关联资产控制权,成为高价值目标。
同类事件频发,行业面临新威胁范式
紧随该事件的是Coldcard硬件钱包的重大安全事故,据称已有至少1.16亿美元资金流失。Coinkite公司推测,攻击者可能借助AI分析旧版公开固件,从而定位出隐藏缺陷。两起案例共同揭示:攻击手段正从智能合约漏洞转向深层系统级代码弱点。当前最有效的防护仍是及时安装官方发布的2.4.2及以上版本。项目方承诺将发布完整事件复盘报告,并持续优化内部安全流程。
