漏洞正被主动利用,需立即升级至最新版本
BTCPay Server官方发布紧急安全通告,确认攻击者已开始主动利用其系统中的关键安全缺陷。在8月7日的通知中,该开源比特币支付解决方案强烈建议所有管理员立即将其部署版本更新至2.4.2,同时警告仍在使用旧版本的实例仍处于高危暴露状态,存在潜在的资金被盗风险。
作为一款完全自托管、无中介费用的比特币与闪电网络支付处理工具,BTCPay Server致力于降低对中心化支付服务的依赖。然而,这种去中心化架构也意味着用户必须自行承担维护与更新的责任,一旦疏忽便可能成为攻击目标。
系统管理员应通过服务器管理界面完成最新版本的安装流程,并验证页面底部显示的版本号是否已更新为2.4.2。对于暂时无法完成更新的用户,建议彻底停用BTCPay Server服务,直至补丁部署完毕,以避免非法访问。
此次漏洞修复由Bitcoin Red Team协助披露并推动解决。项目方同时提醒集成商,在更新主服务的同时,务必同步将NBXplorer组件升级至2.6.10版本,确保整体环境的安全性。
更新后必须执行的关键操作
完成版本更新只是第一步。开发团队强调,用户在打补丁后必须彻底重新生成macaroon令牌及所有后台身份验证凭证。任何此前在热钱包中存储的资金,应在重建钱包前先行转移,以防因残留权限导致资产泄露。
官方发布说明明确指出:“本版本修复了一个正在被积极利用的严重安全问题,强烈建议尽快完成升级。”尽管目前尚无法确定具体受影响用户数量及实际损失金额,但团队确认存在资金风险。攻击手法与具体影响范围仍未公开,相关细节仍在调查中,暂未披露攻击路径或财务损失总额。