BTCPay Server 凌晨漏洞曝光:LND 用户紧急升级

BTCPay Server 安全事件:远程攻击者或已窃取 LND 访问凭证

项目方确认,该漏洞已被实际利用,部分用户资金遭窃。当前受影响的主要是运行旧版 BTCPay Server 且使用 LND 0.21.1 以下版本的节点运营商。

攻击路径明确:无需破解密码即可获取控制权

攻击者无需突破比特币底层加密机制或获取用户种子短语,仅通过未授权访问即可提取 LND 的 .macaroon 权限文件。此类文件若被窃取并具备足够权限,将允许恶意方执行包括转账在内的任意节点操作。

调查发现,攻击目标集中于 .macaroon 扩展名的凭证文件。尽管具体技术细节尚未公开,但项目组已确认有真实案例发生,且在修复前暂不披露完整攻防过程。

影响范围聚焦:特定配置下的 LND 实例面临风险

所有在 BTCPay Server 2.4.2 及更早版本(含候选版)中部署 LND 服务的用户均应视为受波及,须尽快完成升级。

其他 Lightning 实现方式以及未启用 Lightning 功能的安装不受此漏洞直接影响。然而,项目方仍强烈建议所有用户及时更新至最新稳定版,以避免潜在暴露。

值得注意的是,BTCPay 自身的链上钱包系统(包括热钱包)未受本次漏洞影响。但独立运行的 LND 链上余额则属于节点资产范畴,一旦节点被攻陷,相关资金即处于高危状态。

因此,此次事件虽具严重性,但其影响边界清晰,并非普遍性地威胁所有使用 BTCPay 的用户。

应急响应指南:立即行动与后续审查双管齐下

受影响用户必须将系统升级至 BTCPay Server 2.4.2,该版本同步将 LND 升级至 0.21.1。无法即时更新者,建议将服务器断网隔离,直至补丁部署完成。

更新完成后,应全面核查节点历史状态:检查是否存在未完成支付、异常通道关闭、新增未知连接节点,以及账面余额与实际显示值之间的偏差。

由于更新会重新生成 macaroon 凭证,但若节点曾通过反向代理、端口映射或 Tor 等方式对外暴露,则需额外排查这些接入路径的安全性,并视情况轮换访问密钥。

项目方强调,打补丁仅能封堵已知入口,无法证明此前是否已有凭证被复制。因此,软件更新不应被视为最终安全措施,复杂环境用户需参考官方最新防护建议进行综合评估。

行业反思:直接持有比特币的责任边界再审视

该事件恰逢比特币持有者对自我托管责任再次产生质疑的一周。此前发生的 Coldcard 安全问题也引发了关于硬件钱包安全性的广泛讨论。

虽然两起事件涉及不同层面——前者关乎硬件环境,后者指向 Lightning 基础设施中的凭证管理——但它们共同揭示了一个核心议题:即使种子短语绝对安全,软件配置、网络暴露与权限控制仍可能成为资金流失的突破口。

对于自建节点的用户而言,硬件安全只是起点,持续维护、访问控制和系统监控同等关键。

部分用户可能转向托管服务或比特币 ETF 以规避技术负担,但这意味着资产控制权转移至第三方,依赖其风控能力。在接连出现两类不同性质的安全事件后,真正的问题已不再是“如何找到零风险的托管方式”,而是精确厘清:谁真正掌控着你的资金?哪个设备、凭证或服务拥有转账权限?一旦暴露,恢复速度有多快?

对涉事用户而言,当前最紧迫的任务仍是完成系统更新、扫描节点状态,并处理任何可能已泄露的访问凭证。