BTCPay Server 安全警报:关键漏洞遭实战利用

知名开源比特币支付平台 BTCPay Server 公布一项高危安全通告,指出其系统正面临真实世界中的攻击活动。该组织于周五紧急呼吁所有用户立即升级至版本 2.4.2,或暂时停用服务器,以防止未经授权的访问及潜在的资金损失。

紧急应对措施与操作指引

在 X 平台发布的官方声明中,项目团队建议管理员通过检查页面底部显示的版本信息来确认当前运行环境是否已更新。对于无法即时完成升级的用户,团队明确要求停止服务直至补丁部署完毕。负责人强调:“若无法及时更新,请立即关闭 BTCPay Server 实例,直至可安全恢复。”针对集成闪电网络的部署,团队指示管理员替换名为“macaroons”的认证文件,重建 macaroons.db 数据库,并更新相关后端的身份验证密钥。使用 BTCPay 管理热钱包的用户则被要求尽快将资产转移至新地址,并重新创建钱包实例。

“请务必迁移热钱包中的资金并重新生成新的钱包配置。”项目方同时向比特币红队——一个专注于比特币生态安全研究的社区——致谢,感谢其主动发现并披露该漏洞。

目前,BTCPay Server 尚未公开漏洞的技术细节,包括具体利用方式、首次攻击时间点、受影响系统规模,以及是否存在实际资金被盗情况。

人工智能在漏洞挖掘中的角色引发行业警惕

尽管本次事件中未提及人工智能是否参与攻击,但背景正值加密领域对 AI 驱动安全威胁的关注度持续上升。今年初,研究员 Taylor Hornby 利用 Anthropic 推出的高级生成式 AI 模型 Claude Opus 4.8,成功识别出一个潜伏长达四年的 Zcash 协议漏洞。该缺陷若被利用,可能导致无限量伪造 ZEC 代币的后果。

(注:Claude Opus 4.8 是由 Anthropic 开发的前沿人工智能模型,专用于代码分析、漏洞探测与网络安全研究。)

去年 8 月,硬件钱包厂商 Coinkite 声称,有迹象表明人工智能可能协助发现了其 Coldcard 设备中的固件漏洞,该漏洞最终导致超过一亿美元比特币被窃取。近期,比特币兑换平台 Boltz 因遭遇多轮复杂攻击而宣布暂停运营,其技术团队透露,攻击者采用基于 AI 的自动化手段快速定位并利用安全缺陷,远超企业修复响应速度。

事件进展与透明度缺失

截至当前,BTCPay Server 未就此次事件中是否已有资金流失、影响范围有多大,或是否已启动应急响应机制作出进一步说明,亦未回应媒体的追问。

同类事件对比概览

项目:BTCPay Server
漏洞类型:严重软件漏洞
AI 参与:未确认
影响:潜在资金损失

项目:Zcash
漏洞类型:协议级漏洞
AI 参与:使用 Claude Opus 4.8 检测
影响:存在无限代币铸造风险

项目:Coinkite Coldcard
漏洞类型:固件漏洞
AI 参与:疑似关联
影响:逾一亿美元比特币被盗

项目:Boltz
漏洞类型:多重漏洞组合
AI 参与:辅助攻击行为
影响:平台暂停运营

业内安全专家普遍认为,人工智能在数字资产生态系统中的漏洞发现能力正迅速增强,既带来检测效率提升,也加剧了攻击面扩张的风险。各机构被敦促建立更敏捷的应急响应机制,并将定期软件更新置于最高优先级。