BTCPay Server 紧急封禁远程访问以应对凭证泄露危机
在确认攻击者利用一个关键安全缺陷成功窃取了核心凭证并转移资金后,开源比特币支付平台 BTCPay Server 已临时限制对运行 LND 闪电网络节点的远程访问。该漏洞影响所有 2.4.2 版本之前的发布版本,包括候选版,允许恶意行为者获取用于控制闪电节点的“macaroon”认证文件。
官方已证实部分用户遭受损失,但未披露具体金额或受影响运营商数量。目前,项目方尚未公开完整的漏洞技术细节,相关修复仍在进行中。
新版本 2.4.2 暂时禁用了 Docker 部署模式下 LND API 的公网访问权限。这导致 Zeus 等外部钱包无法通过标准域名或 Tor 洋葱地址连接至节点服务。不过,正常闪电支付功能仍可维持,待安全评估完成后将逐步恢复远程接入。
BTCPay 强调用户必须立即执行系统升级
BTCPay Server 2.4.2 版本将默认部署的 LND 升级至 0.21.1,并自动重新生成所有 macaroon 凭证。建议运营商检查其节点是否存在异常交易、非预期通道关闭、未知对等节点连接,以及链上与闪电网络余额间的不一致情况。
对于通过自建反向代理、Tor 服务、端口映射等方式暴露 LND 接口的用户,需独立完成凭证轮换操作,因官方更新无法覆盖此类自定义路径。无法及时升级的运营者已被要求暂时停用受感染的 LND 实例。
此次发布还强化了 Greenfield API 的防护机制,修复了可通过基本认证绕过 TOTP 双因素验证的问题。账户创建后五分钟内,基本认证将自动失效,除非用户主动启用。尽管如此,尚无明确证据表明此为攻击者获取凭证的主要路径。
多家机构报告闪电节点遭资金清空
至少两家运营方已公开确认损失。硬件钱包开发商 Foundation 的首席执行官 Zach Herbert 表示,其闪电网络节点的资金已被全部转移,相关通道被强制关闭,但链上热钱包未受影响。比特币媒体 Citadel21 亦声明其闪电节点资金遭到席卷,双方均未透露具体损失规模。
BTCPay 官方强调,标准链上钱包(含热钱包)不受本次 LND 凭证问题波及,但若节点自身持有链上资金,则仍面临风险。项目方承诺将在未来数日内发布详细的事后分析报告,以还原攻击全貌并提供防御指南。