BTCPay闪电钱包漏洞引爆安全警报

BTCPay漏洞暴露闪电网络钱包安全短板

近期曝光的BTCPay Server高危漏洞被证实正被积极利用,攻击者可窃取连接的LND节点管理员身份凭证,进而完全掌控相关闪电钱包。该项目已启动10%追回资金奖励机制,最高可达3 BTC,以激励资产追回行动。尽管尚未公布具体损失金额与受影响用户规模,但已有多个知名节点遭盗空。

漏洞利用范围聚焦于LND集成用户

该缺陷仅影响部署了BTCPay Server并集成LND(Lightning Network Daemon)的实例。使用其他闪电实现或未启用闪电功能的用户不受此特定凭证泄露威胁。然而,官方仍强烈建议所有用户尽快升级至2.4.2版本,该版本已修复核心漏洞。值得注意的是,链上热钱包系统未受波及,表明攻击路径被严格限制在节点管理接口层面。

关键凭证泄露带来全面控制权

LND的macaroon凭证作为高级访问令牌,一旦落入恶意方手中,即可绕过常规权限控制,实现对钱包余额的任意转移、交易记录查看及通道管理操作。这使得攻击后果远超普通私钥丢失,直接威胁到整个节点的资产完整性。

安全响应:双倍激励与外部协作

为表彰漏洞发现者,BTCPay基金会向Sparrow Wallet开发者Craig Raw及比特币红队基金各捐赠0.21 BTC。同时,项目正联合多家第三方机构强化代码审查流程,并计划发布详尽的事后分析报告,以提升未来防护能力。

人工智能加速漏洞挖掘双刃剑效应

BTCPay指出,人工智能正显著降低漏洞探测的成本与时间门槛,使大规模代码库分析成为可能。虽然这一技术有助于提前识别弱点,但也让攻击者能更高效地扫描历史版本代码,寻找隐藏缺陷。此前Coldcard硬件钱包事件中,疑似即借助AI辅助逆向工程实现突破。类似工具亦被用于针对未经验证的闭源合约实施攻击,2026年上半年已造成逾3670万美元损失,凸显攻防博弈的动态变化。