BTCPay Server 紧急漏洞被攻陷,用户须立即升级

BTCPay Server 安全警报:高危漏洞正遭实战利用,强制升级迫在眉睫

BTCPay Server 项目组披露,一项关键安全缺陷已进入实际攻击阶段,存在导致用户资产外泄的风险,因此紧急呼吁所有部署实例尽快完成版本更新。

核心补丁版本已发布,未更新系统需立即停用

最新发布的 v2.4.2 版本整合了针对该漏洞的修复措施。项目方明确表示,攻击活动正在持续进行,尚未公开具体攻击路径或财务影响范围。对于无法即时完成升级的运营方,强烈建议立即关闭服务以阻断潜在入侵通道。

官方指引:通过管理界面验证并完成版本升级

8月7日,项目团队通过官方 X 账号发出警示,将该问题定级为严重,并指示管理员登录后台,依次访问“服务器”与“维护与更新”模块,核对底部显示的版本信息是否为 2.4.2。

项目声明:“当前存在一个正在被主动利用的严重缺陷,可能造成资金损失。”

针对无法立即执行更新的环境,项目方要求彻底下线服务,直至补丁部署完成,以避免遭受未经授权的操作。

截至目前,未公布受影响的具体版本号、攻击手段、感染规模以及是否已有实际损失发生。

自托管架构下的安全责任重压于运营者

作为一款开源支付网关,BTCPay Server 允许商户通过自主运维的节点处理比特币及闪电网络交易,摆脱对第三方平台的依赖。然而,这也意味着系统安全性完全由使用者承担。

一旦出现配置疏漏或更新延迟,相关部署可能面临支付接口泄露、敏感操作被劫持等风险。此次强制关闭建议反映出威胁的实时性和严重性。

运营者不得以“延后维护”为由维持暴露状态,必须即刻响应。建议仅通过官方维护入口获取更新包,禁止使用非授权渠道或第三方补丁。

比特币基础设施安全审查全面提速

在本事件之前,另一比特币钱包服务 Zeus Wallet 因遭遇网络攻击而暂时下线,并在恢复前完成系统审计。

该公司强调未发现客户资金受损,且调查未指向其闪电节点软件存在漏洞。目前尚无证据表明该事件与 BTCPay Server 漏洞有关联。

近期多起安全事件推动了整个生态系统的防御审视。一支由比特币红队志愿者组成的团队,在评估 390 个相关项目时,识别出 4962 项潜在风险,其中 720 项被列为高危或严重等级。

审查覆盖钱包应用、加密库及底层基础设施组件,但未对外点名具体未修复项目。

运营者应对策略:优先保障系统离线直至补丁生效

本次升级被视为一场紧急安全响应,而非普通功能迭代。若管理员无法确认系统已升级至 v2.4.2,应保持服务器离线状态。

商家可开展内部日志排查,以检测异常行为,但因缺乏具体的入侵特征指标,判断难度较大。项目方暂未提供可供参考的攻击指纹或技术细节。

待更多用户完成修复且公开披露风险下降后,或将释放更多信息。现阶段,唯一明确指令是:立即更新至 v2.4.2,否则停止服务。