BTCPay Server 暂停闪电网络远程接入以应对安全威胁

近期,BTCPay Server 遭遇严重安全漏洞,攻击者通过该缺陷窃取了用户凭证并实施资金转移。为遏制风险蔓延,平台已暂时关闭对运行 Lightning Network Daemon(LND)节点的公共远程访问功能。此举旨在阻断 Zeus 等外部钱包通过 Docker 环境下的域名或 Tor 洋葱地址发起连接。

尽管远程接入受限,但闪电网络的支付服务仍保持正常运作。官方表示将在完成全面安全验证后逐步恢复相关功能。此次事件再次凸显比特币生态中软件层的安全脆弱性,与底层协议无关。

自动轮换凭证与运营者自查指南

据安全公告披露,漏洞允许未授权远程访问者获取用于管理 LND 节点的“macaroon”认证文件。一旦泄露,攻击者可完全控制节点并调拨资金。

版本 2.4.2 已集成 LND 0.21.1 并在标准部署中自动重置所有 macaroon 凭证。项目方强烈建议运营者核查是否存在非授权支付、意外通道关闭、陌生节点出现,以及链上与闪电网络余额间的账目差异。

对于通过自建反向代理、Tor 服务、端口映射等非 BTCPay 官方路径暴露 LND 的用户,需自行执行凭证轮换操作。官方强调,系统更新不会影响由运营者独立管理的访问接口。

多起损失报告浮现,行业警钟再响

目前已有至少两名运营者公开确认遭受损失。硬件钱包厂商 Foundation 的首席执行官 Zach Herbert 表示,其公司闪电节点在一夜之间被清空,虽热钱包未受影响,但所有闪电通道已被强制关闭,资金被转移。

比特币媒体 Citadel21 也证实其闪电网络节点遭遇资金被盗。两位受害者均未透露具体金额,但事件引发业界对去中心化支付基础设施安全性的广泛担忧。