BTCPay Server 安全漏洞引发资金被盗事件

BTCPay Server 作为一款自托管的开源比特币支付解决方案,近期被曝存在高危漏洞,攻击者正积极利用该缺陷侵入服务器并实施资金窃取。据官方通报,该漏洞允许恶意方获取 LND 管理员凭证,从而控制与之关联的闪电网络节点,实现对商户资金的非法转移。受影响版本涵盖所有 2.4.2 之前发布的版本。

已有多个知名机构成为受害者,包括 Passport 硬件钱包开发商 Foundation 及媒体平台 Citadel21,其节点在官方预警发布前即遭入侵。尽管目前尚未公布具体损失金额及受波及服务器数量,但事件已引发行业对开源支付基础设施安全性的广泛担忧。

修复措施与紧急应对建议

项目组已发布完整安全公告,明确指出:仅升级至 2.4.2 版本不足以恢复安全状态。虽然新版本可阻止后续访问,但无法撤销已被泄露的管理员凭证。因此,运营者必须主动吊销原有凭证,并将热钱包中的资金转移至更安全的存储环境。

“我们对受影响用户深表歉意。遗憾无法挽回损失,唯有迅速行动、持续改进,才能重建信任。”团队强调,此次事件暴露了在人工智能辅助下漏洞发现成本降低所带来的新型威胁风险。

设立高额追回奖励机制

为激励线索提供,社区支持者承诺设立赏金池:若成功追回被盗资金,将返还总额的 10%,上限为 3 枚比特币(约 19 万美元)。任何有助于定位资金流向的信息均可参与申请,包括来自攻击者本人的披露。相关沟通可通过 Signal 等加密渠道进行。赏金将根据信息价值、损失规模及追回成果,在多方间协商分配。

此外,BTCPay Server 基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其在漏洞披露中展现的责任感。正是由于其提前私密报告,开发团队才得以在公开前完成修复准备。

受影响用户的后续操作指引

尚未申报损失的用户应通过邮件向项目安全邮箱提交链上地址与交易记录。同时建议向当地执法部门报案,并联系可能持有被盗资金的交易所或服务提供商。及时上报有助于构建完整的证据链,提升资金冻结与追偿概率。

目前,项目方正协同区块链分析公司、交易所安全部门及执法机构推进调查工作。未来将优先投入资源于安全加固,而非新功能开发。团队强烈建议用户将闲置资金存入冷钱包,避免长期暴露于连接支付系统的热钱包环境中。

这一事件恰逢比特币基础设施承压之际——此前数日,因固件漏洞导致 Coldcard 硬件钱包用户蒙受数千万美元损失,凸显了整个生态在面对自动化攻击时的脆弱性。