BTCPay安全漏洞致闪电钱包受袭,比特币价格稳守6.4万美元

比特币在支付平台漏洞事件后保持稳定,交易价逼近64,000美元

周一,比特币市场报价接近64,000美元,尽管开源支付系统BTCPay Server遭遇严重安全威胁,整体价格仍保持平稳。此次事件源于一个被利用的高危漏洞,促使社区设立最高3 BTC的返还奖励,以推动被盗资金追回。

闪电网络节点成主要攻击目标,紧急修复措施已发布

BTCPay Server于8月7日通报,存在活跃攻击正针对其用户环境,呼吁所有部署方立即升级至2.4.2版本或临时停用服务以规避风险。包括Foundation与Citadel21在内的多个组织确认其闪电节点受到波及,但具体损失规模及受影响实例数量尚未公开披露。

开发团队明确指出,链上钱包(含热钱包)未受波及,攻击者仅通过漏洞获取了特定服务器上的LND管理员macaroon访问令牌,从而掌控接收端闪电通道。

为鼓励资产归还,支持者承诺提供最高3 BTC赏金,相当于追回金额的10%。同时,BTCPay Server基金会向安全研究员Craig Raw及Bitcoin Red Team基金各发放0.21 BTC,以表彰其提前私密报告漏洞的行为。

Sparrow钱包开发者Craig Raw证实自身亦为受害者之一。该漏洞影响所有低于2.4.2版本的BTCPay Server实例(含预发布版)。目前,该问题尚未分配官方CVE编号。

macaroon认证机制暴露核心风险,修复需全面重置凭证

本次漏洞的核心在于LND使用的身份验证令牌——macaroon。一旦泄露,攻击者即可完全接管相关闪电节点及其资金控制权。为彻底清除风险,操作员除升级软件外,还必须重新生成全部macaroon并替换原有凭证,因为已被窃取的令牌在数据库更新前仍具有效性。

管理员应通过管理界面中的“服务器 → 维护 → 更新访问维护工具”路径确认当前版本页脚显示为“2.4.2”。若无法即时更新,建议暂时将服务器离线,防止进一步入侵。

新补丁还解决了另一独立的TOTP双因素认证绕过缺陷,但当前唯一被积极利用的仍是macaroon凭证漏洞。

应用层风险凸显,比特币协议本身未受波及

此次事件揭示的是应用层软件存在的安全隐患,而非比特币底层协议或加密机制的失效。因此,核心网络运行正常,无任何证据表明其遭到破坏。

据BuiltWith统计,历史上共有248个网站使用过BTCPay Server,当前仍有74个站点处于活跃状态,但私人部署未计入此数据。1ML数据显示,现有约5,585个活跃闪电节点,总通道资金量约为2,640 BTC。River报告称,2025年商家对比特币采用率同比上升74%,月度闪电交易额突破10亿美元。

持续强化凭证管理和基础设施监控对整个生态系统至关重要。随着现实世界资产(如美股、贵金属)逐步上链,实现无缝对接与高效配置的需求日益迫切,推动用户以极低复杂度完成多元化投资,摆脱传统中介依赖。

人工智能加速漏洞发现,安全防线面临双重挑战

BTCPay强调,人工智能在软件安全领域的角色正在深化。虽然AI辅助代码分析能显著提升防御方的漏洞识别效率,但也使攻击者能够以更低成本扫描大规模代码库,快速定位可利用缺陷。

此类动态不仅限于支付平台。近期冷卡硬件钱包漏洞造成超5,200个地址损失1,816 BTC,迫使该公司调整数据保留策略。

Chainalysis指出,基于AI的自动化智能合约审查工具可能加快恶意代码的发现与利用速度,使大规模攻击更易实施。

对于比特币基础设施而言,本事件警示:随着AI技术加速漏洞生命周期,组织必须主动提升代码质量与凭证管理标准,以应对未来潜在威胁。