BTCPay设3BTC赏金追回被盗资金
AI总结:BTCPay Server因闪电网络钱包漏洞设立最高3 BTC的恢复赏金,奖励追回资金的10%。项目方披露漏洞源于LND管理员凭证泄露,已修复于2.4.2版本,并向发现者发放0.42 BTC奖励。人工智能或参与漏洞发现,引发行业对代码审查新挑战的担忧。
BTCPay Server推出3 BTC赏金计划以追回闪电网络被盗资产
针对近期影响部分用户节点的闪电网络安全事件,BTCPay Server社区发起一项激励性追偿机制,承诺对成功追回被盗资金的贡献者支付总额达3 BTC的奖励,具体比例为追回金额的10%。
关键凭证泄露导致节点被非法访问
此次事件的核心问题在于LND管理接口的macaroon令牌外泄,攻击者借此获取了对受感染实例中闪电节点的完全控制权。该漏洞存在于2.4.2正式版发布前的所有版本,包括候选版本,且仅影响启用LND功能的部署环境。链上钱包系统未受影响。
安全响应与修复进展同步推进
BTCPay已于周一发布2.4.2正式版,包含针对该漏洞的补丁,并紧急呼吁所有用户立即升级。项目方强调,该风险不波及其他闪电网络实现方式,未使用LND服务的用户无需担心。尽管尚未公布具体损失规模,但多位用户报告称其节点资金已被提取。
研究团队获赠0.42 BTC作为早期发现激励
为表彰主动披露漏洞的行为,基金会向Sparrow Wallet开发者Craig Raw及志愿者安全组织Bitcoin Red Team各授予0.21 BTC。Raw在漏洞公开前私下通报问题,使开发团队得以提前准备应对方案。他表示自身亦受此次事件影响。该组织成员包括Rob Hamilton、Calle和Evan Kaloudis,长期专注于比特币生态安全研究。
AI辅助分析或成漏洞发现新趋势
项目方初步评估指出,人工智能工具可能在识别该漏洞过程中发挥了作用。随着大模型在代码静态分析中的应用日益广泛,检测复杂软件缺陷的效率显著提升,也改变了攻防双方的技术格局。由于比特币系统可直接通往资产控制权,其成为高价值目标,未来更多项目或将面临类似威胁。
同类事件频发加剧代码审查焦虑
此事件紧随Coldcard硬件钱包重大漏洞之后,后者造成至少1.16亿美元损失,据信攻击者利用AI分析旧版固件代码定位弱点。两起案例共同凸显出传统安全边界正被突破,攻击路径从社会工程转向深层代码逻辑挖掘。当前建议仍为尽快更新至2.4.2版本,项目方正在整合外部资源构建更严格代码审查流程,并将发布完整事件复盘报告。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!