BTCPay Server 紧急修补严重认证漏洞
AI总结:BTCPay Server 发布紧急更新,修复其 Greenfield API 中可被利用绕过双因素认证的严重漏洞。尽管比特币网络本身未受影响,但该问题可能导致商家账户资金被盗,引发对支付基础设施安全性的新一轮关注。
BTCPay Server 紧急补丁发布:绕过双因素验证漏洞已修复
开源比特币支付平台 BTCPay Server 近日发布版本 2.4.2,以应对一个可被恶意利用、导致用户资金面临直接风险的安全缺陷。此次更新针对的是应用层身份验证机制中的深层设计疏漏。
API 身份验证存在重大绕过路径
根据 GitHub 拉取请求 #7491 的披露,该漏洞源于 BTCPay 的 Greenfield API 在处理用户登录时,仅验证是否存在有效的 FIDO2 凭证,而未确认双因素认证是否真正启用。这一逻辑错误使得即便账户启用了 TOTP 双重验证,攻击者仍可通过邮箱与密码组合访问受保护的 API 接口。
漏洞影响范围限于应用层,不波及比特币协议
需明确指出,该问题并非比特币核心协议或共识机制层面的缺陷,而是存在于连接企业与链上交易的中间件环节。因此,区块链本身运行正常,但依赖该系统的商家可能遭受实际损失。
升级建议同步推进:NBXplorer 需更新至 2.6.10
为确保整体安全性,项目方同时要求所有集成商将底层服务 NBXplorer 升级至 2.6.10 版本。新版补丁不仅修复了认证绕过问题,还增强了对双因素状态的实时校验能力,从根本上堵住此前存在的权限滥用通道。
市场反应趋于冷静:价格未受显著冲击
尽管支付系统出现重大安全隐患,比特币价格维持稳定,当前报价约为 64,889 美元,日内涨幅仅 0.82%。市值约 1.3 万亿美元,微升 0.79%。虽然 24 小时交易量上升 20.98%,但整体波动率未见异常,反映出市场对独立事件的理性评估。
漏洞非孤立事件:支付生态持续承压
在此次公告之前,闪电网络支付服务商 ZEUS 因安全问题一度暂停服务,牵连多个关联节点。此类事件虽不反映比特币协议本身脆弱性,却凸显出围绕区块链构建的应用层存在大量潜在攻击面。
学术研究揭示深层风险:从“支付竞速”到余额推断
2024 年,东北大学与代尔夫特理工大学的研究团队通过形式化建模发现闪电网络单跳支付中存在“Payout Race”新型攻击。2026 年另一项研究则揭示攻击者可基于网络行为推算通道余额,提出缓解方案后信息泄露量降低达 62%。这些成果表明,钱包、接口与支付通道构成了复合型安全挑战。
历史教训:非首次遭遇严重缺陷
BTCPay 曾在 2023 年遭遇 CVE-2022-32984 漏洞,涉及敏感商店数据外泄,包括与外部节点关联的 xpub 和闪电网络凭证。该项目当时通过 1.5.4 版本修复,并向研究人员发放 5,000 美元赏金。相较而言,本次漏洞属于身份验证越权,而非信息暴露。
商家安全风险随规模扩大而加剧
据 River 2026 年 2 月报告,2025 年商家对比特币使用量平均增长 74%,闪电网络月交易额突破 10 亿美元,增幅高达 300%。目前检测到至少 248 家网站部署 BTCPay Server,其中 74 个处于活跃状态。此外,闪电网络拥有 6,280 个节点、21,221 条通道,总容量达 2,818.49 BTC。
自托管模式下安全责任转移至运营商
由于 BTCPay 为自托管架构,用户无法依赖中心化机构自动推送补丁。因此,运营方必须主动执行升级流程,审查访问日志,排查可疑行为,并优先采用细粒度的 API 密钥替代基础身份验证方式,以降低权限滥用风险。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!