BTCPay Server 漏洞致资金被盗,紧急封禁远程访问
AI总结:BTCPay Server 因严重安全漏洞导致用户闪电节点资金被窃,已临时关闭远程访问权限。攻击者利用旧版本漏洞获取 LND 认证凭证,多家运营商报告资金清空,项目方敦促立即升级并加强防护。
BTCPay Server 因高危漏洞暂停远程访问,用户资金遭劫持
开源比特币支付系统 BTCPay Server 在确认攻击者利用未修复漏洞窃取 LND 节点凭证并转移资金后,已临时限制对运行 LND 的闪电网络节点的远程连接。该漏洞影响所有 2.4.2 版本之前的 BTCPay Server 发行版,包括候选版本。
攻击者获取核心认证文件,引发链下资金外流
攻击者可成功提取 LND 的“macaroon”凭据文件,这些令牌具备完全控制闪电节点及其资金的能力。项目方已核实部分用户遭受损失,但未披露具体金额或受影响运营商数量。在完整技术复盘前,相关细节仍处于保密状态。
2.4.2 版本临时关闭公网接口,恢复时间待定
为应对风险,2.4.2 版本已移除 Docker 部署中 LND API 的公开访问功能。这意味着外部钱包如 Zeus 无法通过域名或 Tor 洋葱地址接入节点。常规闪电支付仍可正常进行,项目组表示将在确保安全后逐步恢复远程服务。
项目方要求用户立即执行安全加固措施
新版本将默认升级至 LND 0.21.1 并自动重置 macaroon 凭证。运营商需检查是否存在异常支付、通道非正常关闭、陌生对等节点连接,以及链上与闪电余额间的不一致情况。
对于通过反向代理、Tor、端口映射等方式独立暴露 LND 接口的用户,更新不会自动覆盖其自定义路径,必须手动轮换凭证。无法及时更新的部署已被建议立即离线处理。
此外,2.4.2 还强化了 Greenfield API 安全机制,修复了通过基础认证绕过 TOTP 双因素验证的问题。账户创建后五分钟后,基础认证将默认失效,除非用户主动启用。目前尚无法确认此机制是否为攻击入口。
两家运营方证实节点资金被清空
至少有两家运营商公开承认损失。硬件钱包公司 Foundation 的首席执行官 Zach Herbert 表示,其闪电节点资金被全部转移,通道被关闭,但链上热钱包未受波及。比特币媒体 Citadel21 也报告其闪电节点遭遇资金卷走,均未透露具体数额。
BTCPay 强调,标准链上钱包(含热钱包)不受本次事件影响,但若节点使用的是 LND 自身的链上钱包,则仍可能面临风险。项目方承诺将在未来数日内发布全面的事后分析报告。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!