BTCPay漏洞致闪电节点被盗,赏金激励追回资金

比特币价格维持稳定,支付系统漏洞引市场警觉

周一比特币价格基本持平,交易区间锁定在64,000美元附近。尽管市场整体情绪平淡,但开源支付工具BTCPay Server曝出关键安全缺陷,引发行业关注。该漏洞未波及比特币核心协议,而是集中于其应用层,导致部分基于比特币的闪电网络节点遭遇资金外泄风险。当前比特币市值约为1.28万亿美元,日内微跌0.5%。

闪电网络节点遭针对性攻击,修复行动迫在眉睫

8月7日,BTCPay Server官方通报,其软件中存在可被实时利用的安全隐患,已敦促用户尽快升级至2.4.2版本或暂时停用服务。受影响实例包括Foundation和Citadel21等机构。尽管项目方确认自身链上钱包未受侵,但攻击者可通过漏洞获取LND管理员权限凭证(macaroon),进而操控关联的闪电钱包。目前尚无公开的总损失数据或影响范围统计。

设立追偿机制,激励社区协力挽回损失

为协助受害者恢复资产,社区支持者宣布提供最高达3 BTC的追回奖励,比例设定为追回金额的10%。此外,BTCPay Server基金会分别向安全研究员Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC,以表彰其提前发现并私密报告漏洞的行为。值得注意的是,Sparrow Wallet开发者Raw也自述为此次事件的受害者之一。

凭证泄露使攻击者掌控闪电钱包权限

所有低于2.4.2版本的BTCPay Server部署均面临风险,包括候选发布版。该漏洞允许恶意行为者通过特定路径提取LND管理员macaroon,从而完全控制所连接的闪电节点。尽管更新路径明确(管理面板 → 服务器 → 维护 → 更新),且可通过页脚版本号验证状态,但仅打补丁仍不足以保障安全。操作员必须主动刷新所有macaroon凭证,因为删除文件无法使旧凭证失效——必须同步替换数据库。2.4.2版本还修复了另一项独立漏洞,即绕过双因素认证的Greenfield登录问题,但此问题与当前攻击无关。

基础设施缺陷暴露生态脆弱性

此次事件揭示了比特币生态系统中应用层的潜在短板。漏洞位于BTCPay Server的业务逻辑层,而非底层共识机制或加密算法,因此比特币主网运行正常。然而影响面广泛:历史数据显示,曾有248个网站使用过该系统,其中74个仍在活跃运营,实际使用量可能更高。根据闪电网络平台数据,当前约有5,585个活跃节点,总流动资金约为2,640 BTC。另据报告,2025年商户对比特币的接受度同比提升74%,月度闪电网络交易额突破10亿美元。

人工智能推动漏洞攻防双向演进

BTCPay指出,本次事件反映出人工智能在软件安全领域的双刃剑效应。一方面,更先进的AI辅助代码分析有助于防御方提前识别风险;另一方面,它也显著降低了攻击者扫描大型开源代码库的成本与门槛。类似担忧不仅限于支付系统。近期某硬件钱包漏洞导致超5,200个地址受损,约1,816 BTC流失,企业被迫调整数据保留政策。区块链分析公司警告,结合AI的智能合约反编译技术正使针对低审查代码的攻击更具规模化潜力。对于比特币基础设施而言,真正的教训在于:即便单一漏洞被修复,其连锁后果可能深远——从钱包失窃、支付中断,到监管调查以及企业客户数据处理模式的根本重构。