BTCPay Server 漏洞致资金外泄,追赃赏金最高19万美金
AI总结:BTCPay Server 揭露严重安全漏洞,攻击者已利用该缺陷窃取商户资金。项目方已发布修复方案,并设立最高19万美元的追赃赏金,呼吁用户立即行动并配合调查。
BTCPay Server 安全危机:闪电节点凭证泄露引发资金被盗
开源支付平台 BTCPay Server 公布一项高危漏洞,该漏洞正被积极利用,导致部分部署实例遭受资金损失。此漏洞允许攻击者获取 LND 管理员凭证,进而控制与之关联的闪电网络钱包,实现资产转移。
漏洞影响范围广泛,关键系统已遭入侵
受影响版本为 2.4.2 之前的所有发布版。已有明确证据显示,包括 Passport 硬件钱包开发商 Foundation 及媒体机构 Citadel21 在内的多个组织在官方警告发布前即已遭遇攻击,其节点资金被清空。目前尚无公开披露被盗金额及受波及服务器数量。
补丁不等于安全,需主动清除已泄露凭证
尽管 2.4.2 版本已修复漏洞并重置管理员密钥,但无法逆转已泄露凭证的有效性。因此,运营者必须手动撤销旧凭证,并将热钱包中的资金迁移至冷存储环境。仅完成升级不足以防范进一步风险。
追赃激励机制启动,线索贡献可获高额回报
社区支持者联合发起赏金计划,承诺对成功追回资金的个人或团队奖励总额的 10%,上限为 3 枚比特币(约 19 万美元)。无论信息来源是否涉及攻击者,只要提供有效线索即可参与。可通过 Signal 等加密通信渠道提交,赏金将根据信息价值与损失程度协商分配。
同时,项目基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其在漏洞披露中展现的责任感与协作精神。
受损用户须采取紧急应对措施
尚未申报损失的用户应通过邮件向项目安全邮箱提交链上地址与交易记录。建议同步向执法机构报案,并联系相关交易所或服务商协助冻结资金。完整的信息上报有助于构建法律证据链,提升追偿成功率。
项目方表示,正协同区块链分析公司、交易所安全部门及执法单位推进调查。未来将优先投入资源强化安全架构,暂停新功能开发。强烈建议用户将非必要资金存放于离线冷钱包,避免长期暴露于在线支付系统风险之中。
此次事件凸显了在人工智能辅助下,漏洞发现速度加快带来的新型威胁,也反映出当前比特币基础设施所处的脆弱阶段——就在数日前,类似固件缺陷曾导致 Coldcard 用户蒙受数千万美元损失。
声明:文章不代表币小二观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!