BTCPay Server 推出高额赏金计划应对闪电网络漏洞

针对近期曝光的闪电网络钱包安全漏洞,BTCPay Server支持者发起一项资金追回激励机制。若成功挽回被盗资产,奖励将按追回金额的10%发放,最高可达3 BTC。

漏洞事件核心信息

此次安全问题源于LND管理员macaroon凭证泄露,攻击者可借此远程访问受感染节点的钱包。该漏洞已在BTCPay Server 2.4.2版本中修复,链上钱包未受影响。项目方已向发现漏洞的Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC作为感谢,并正在筹备详尽的技术复盘报告。

漏洞影响范围与技术细节

BTCPay Server于周一宣布,此赏金机制是其强化安全响应体系的重要一环。该漏洞导致旧版部署环境中LND管理凭据暴露,使攻击者能获取对关联闪电节点的完全控制权。此前数日,用户已被紧急通知升级至最新版本。尽管尚未公布具体损失金额或受影响实例数量,但包括Foundation和Citadel21在内的多个用户已证实其闪电节点资金遭窃。

该漏洞影响所有2.4.2之前的版本,含候选发布版。攻击者通过暴露的接口提取LND管理员macaroon,进而操控钱包。由于macaroon具备高权限,一旦落入恶意方之手,即可绕过正常验证流程,直接执行资金转移操作。

修复进展与防御建议

在漏洞被披露后,BTCPay迅速发布2.4.2正式版并强制要求用户更新。官方强调,该问题仅限于使用LND实现的节点,其他闪电网络软件(如c-lightning)不受影响。未启用闪电功能的用户同样无需担心。尽管如此,项目方仍强烈建议全体用户尽快迁移至最新稳定版本。

值得注意的是,BTCPay的链上钱包系统(包括用户自主管理的热钱包)未受到此次漏洞波及。这意味着攻击路径被严格限定在连接的LND实例,而非整个平台的资金池。虽然损失数据尚未公开,但多起用户报告已确认资金流失。项目方正联合外部机构,构建更严格的自动化代码审查与静态扫描流程。

研究者获双重奖励:0.42 BTC表彰与独立赏金支持

除追回奖励外,BTCPay Server基金会还对早期发现者给予专项激励。Sparrow Wallet核心开发者Craig Raw因主动私密通报漏洞,获得0.21 BTC奖励。他本人亦表示遭遇资金损失。此外,由多位安全专家组成的Bitcoin Red Team也获同等数额资助,团队成员包括Rob Hamilton、Calle与Evan Kaloudis,长期致力于挖掘比特币生态中的潜在安全缺陷。

与此同时,项目社区推动设立了独立的恢复赏金计划。根据规则,每成功追回一笔资金,贡献者可获得10%作为回报,全部追回则上限为3 BTC。这一机制旨在激发外部力量协助追踪被盗资产。

人工智能或成新型安全威胁入口

初步分析显示,人工智能工具可能在本次漏洞的发现过程中发挥了关键作用。项目方指出,现代AI模型显著提升了大规模代码库中潜在缺陷的检测效率,降低了攻击门槛。由于比特币相关软件一旦存在漏洞,即可直接带来资产控制权,因此成为高价值目标。随着AI能力持续进化,未来更多开源项目或将面临类似挑战。

此类担忧并非首次出现。此前,基于社会工程或硬件签名设备受损的攻击手段虽常见,但此次事件的切入点为代码层面的认证缺陷,凸显了新型自动化威胁的兴起。

Coldcard漏洞再掀代码审查风暴

BTCPay事件发生之际,另一重大安全事件——Coldcard硬件钱包漏洞——也引发了广泛讨论。该事件中,有迹象表明攻击者可能利用AI分析旧版公开固件以定位弱点。截至目前,该漏洞造成的实际损失已超过1.16亿美元。Coinkite公司确认,极有可能是有人借助AI工具扫描历史代码,发现了未被察觉的安全缺口。

两起事件共同促使业界重新审视代码审计机制。当前,对于BTCPay用户而言,最有效的防范措施仍是立即安装官方发布的2.4.2版本。项目方承诺将发布全面的技术总结报告,并持续推进与第三方安全组织的合作,建立更具前瞻性的防护体系。