BTCPay Server 安全漏洞引发资金被盗事件
作为一款广泛使用的自托管比特币支付解决方案,BTCPay Server 近日披露其存在一个正在被积极利用的高危漏洞。该问题影响所有 2.4.2 版本之前的版本,攻击者可借此获取 LND 管理员凭证,进而掌控关联的闪电网络节点密钥,实现资金转移。已有包括 Passport 硬件钱包制造商 Foundation 及媒体机构 Citadel21 在内的多家组织确认遭遇资产损失,具体金额与受影响实例数量尚未公开。
漏洞机制与修复关键点
该漏洞允许攻击者通过特定路径读取敏感认证令牌(admin macaroon),从而完全访问商户后台的闪电网络钱包。尽管 2.4.2 版本已发布修复补丁并重置凭证,但项目方强调:仅更新软件不足以恢复安全状态——已泄露的凭证仍可能被滥用。因此,运营者必须主动撤销旧凭据,并将热钱包中的资金迁移至更安全的存储环境。
追回资金赏金计划公布
为激励信息提供,社区支持者宣布设立一项特别奖励:若成功追回被盗资金,将按追回总额的 10% 分配赏金,上限为 3 枚比特币(约合 19 万美元)。任何掌握有效线索者,包括潜在攻击者本人,均可通过 Signal 等加密通信渠道提交信息。奖金将根据贡献程度、损失规模及追回成果与受害者协商分配。
此外,BTCPay Server 基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 枚比特币,以表彰其在漏洞披露过程中展现的责任感。正是由于原始报告未公开,开发团队才得以在全面公告前完成修复准备。
受影响用户应对指南
尚未申报损失的用户应尽快通过邮件向项目官方安全邮箱提交链上地址与交易记录。同时建议向当地执法机关报案,并联系可能持有被盗资金的交易所或服务商,协助构建证据链以提升冻结可能性。
目前,该项目正联合区块链分析公司、交易所安全团队及执法机构展开追踪。未来将优先推进安全加固工作,暂停新功能开发。团队强烈建议用户将闲置资金存放于冷钱包,避免长期暴露于连接支付服务器的热钱包中。
此次事件再次凸显开源比特币基础设施所面临的严峻挑战,尤其在人工智能辅助漏洞挖掘日益普及的背景下。巧合的是,就在数日前,另一场由固件漏洞引发的攻击已导致 Coldcard 硬件钱包用户蒙受数千万美元损失,反映出当前比特币生态正处在一个脆弱而关键的时期。