BTCPay漏洞致闪电节点被盗,3BTC赏金激励追回

比特币价格维稳,支付软件漏洞引发链上安全震荡

周一比特币价格维持在64,000美元附近波动,市场整体呈现观望态势。与此同时,开源支付系统BTCPay Server被曝出关键安全缺陷,导致多个闪电网络节点遭遇资金盗取。尽管比特币主网未受影响,但此次事件引发对底层应用层安全性的广泛担忧。

核心漏洞被实证利用,修复窗口紧迫

8月7日,BTCPay官方确认该漏洞正被积极攻击,并紧急呼吁用户升级至2.4.2版本或在补丁发布前暂停服务运行。受影响的机构包括Foundation与Citadel21等运营实体,但具体损失金额及涉事节点数量尚未披露。值得注意的是,项目自身链上钱包(含热钱包)未受波及。

奖励机制启动,推动资金追偿行动

为协助受害者挽回资产,社区支持者宣布设立追回奖金计划:若成功追回被盗资金,将按10%比例发放赏金,上限为3 BTC。此外,基金会已向安全研究员Craig Raw及Bitcoin Red Team基金分别捐赠0.21 BTC,以表彰其提前发现并私密通报该漏洞的行为。值得一提的是,Sparrow Wallet开发者Raw亦自述为受害者之一。

凭证泄露路径解析:攻击者如何接管节点

所有低于2.4.2版本的BTCPay Server实例(含候选发布版)均存在严重风险。攻击者可借此获取LND管理员级macaroon凭证,进而完全控制关联的闪电钱包。更新流程需通过“管理面板 → 服务器 → 维护 → 更新”完成,操作员应检查页脚版本信息是否为2.4.2。如无法立即更新,建议停用服务器。仅打补丁不足以保障安全,必须重新生成所有闪电凭证,因为旧凭证即便文件删除仍可能有效——必须替换macaroon数据库。该版本还修复了另一项独立漏洞,即绕过TOTP双因素认证的问题,但此问题与当前攻击无关。

应用层风险暴露,生态影响面广泛

本次事件属于典型的应用层缺陷,与比特币共识机制或加密算法无关,因此主网运行正常。然而影响范围不容忽视:历史数据显示,曾有248个网站使用过BTCPay Server,其中74个仍在活跃运行,且该统计未包含私有部署实例。据闪电网络平台数据,目前约有5,585个活跃节点,总流通资金量约为2,640 BTC。另据行业报告,2025年商户对比特币采用率同比增长74%,闪电网络月交易额突破10亿美元大关。

AI加速漏洞挖掘,攻防博弈进入新阶段

BTCPay指出,该事件折射出人工智能在软件安全领域的双刃剑效应。一方面,更先进的AI代码分析工具能帮助防御方更快识别潜在威胁;另一方面,攻击者也得以低成本扫描大规模开源代码库,提升漏洞利用效率。此类风险不仅限于支付系统。近期某硬件钱包漏洞事件造成逾5,200个地址中的1,816 BTC流失,企业被迫调整数据保留策略。区块链分析机构警告,随着智能合约反编译技术普及,针对审查不严代码的规模化攻击将愈发频繁。对于比特币基础设施而言,真正教训在于:一旦漏洞被滥用,后果远超代码本身——可能引发钱包失守、支付中断、监管调查乃至企业客户数据处理模式的根本性重构。