BTCPay漏洞赏金最高3 BTC,AI疑助力攻击发现

BTCPay Server设立3 BTC追偿奖金,推动漏洞响应机制升级

针对近期引发关注的闪电网络钱包安全事件,BTCPay Server社区发起一项资金追回激励机制,承诺对成功挽回被盗资产的个人或组织支付10%的返还金额,上限可达3 BTC。

漏洞根源与传播路径明确界定

此次安全问题源于LND管理员macaroon凭证在特定部署环境下意外暴露,使攻击者得以绕过正常认证流程,直接操控受影响节点的钱包。该缺陷存在于2.4.2版本之前的全部发布版本,包括候选版,且已被官方确认在2.4.2正式版中修复。由于macaroon具备高权限访问能力,其泄露将导致资金完全失控。

应急响应与用户行动指南

BTCPay已紧急发布2.4.2正式版,并要求所有运行旧版本的系统立即更新。尽管该漏洞仅影响使用LND实现的闪电网络组件,不涉及链上钱包或非LND架构用户,但项目方仍建议全体用户尽快升级至最新版本以防范潜在风险。目前尚无公开的损失总额数据,但多个独立用户报告指出其节点资金已被盗。

研究贡献者获双重激励,安全生态持续强化

为表彰早期发现者,基金会向Sparrow Wallet核心开发者Craig Raw及Bitcoin Red Team团队各授予0.21 BTC奖励。前者在漏洞公开前主动提交报告,协助开发团队完成修复;后者作为由多名安全专家组成的志愿研究团体,长期致力于挖掘比特币生态中的深层缺陷。此外,项目支持者还共同设立了独立恢复赏金池,进一步激励外部力量参与资产追索。

AI工具或成新型安全威胁源头

在初步分析中,BTCPay提出人工智能技术可能在识别代码漏洞方面发挥了作用。随着大模型对复杂源码的自动化扫描能力提升,攻击者和研究者均可更高效地定位潜在弱点。这一趋势使得原本需要人工耗时审查的大型软件库,如今可在短时间内完成深度检测。鉴于比特币系统的高价值特性,此类技术一旦被滥用,将显著扩大攻击面。

同类事件频发,代码审查面临新挑战

此事件紧随Coldcard硬件钱包重大漏洞之后,后者因疑似利用AI分析旧版固件而造成至少1.16亿美元损失。Coinkite公司表示,当前证据表明有人借助自动化工具从开源代码中提取出可利用的漏洞点。两起案例共同凸显出:传统依赖人工审计的安全防线正面临来自智能工具的结构性冲击。为此,BTCPay正联合外部机构构建更严格的代码静态分析与多轮审查流程,以增强未来系统的抗攻击韧性。