BTCPay闪电钱包漏洞引爆安全警报,3BTC追回赏金启动

BTCPay漏洞致闪电网络钱包凭证外泄,追回激励机制上线

BTCPay Server社区宣布设立专项恢复奖金,针对近期被利用的高危漏洞所引发的资金损失提供追偿激励。该漏洞允许攻击者窃取连接至LND节点的管理员身份凭证,进而掌控整个闪电网络钱包。若全部被盗资金成功追回,奖励上限可达3比特币,相当于追回金额的10%。

核心风险指向LND集成用户,非全平台普遍受威胁

此次安全事件主要影响部署了BTCPay Server并集成LND(Lightning Network Daemon)的用户群体。由于攻击者可获取LND的macaroon令牌——相当于超级管理员权限——因此具备全面控制权,包括转移资金、查看交易记录等操作。然而,链上热钱包及未使用闪电网络的实例不受此漏洞波及,有效缩小了潜在影响范围。

多机构用户遭盗空,开发者亦未能幸免

包括Foundation和Citadel21在内的多个知名闪电节点运营方已确认资产被清空。同时,参与漏洞发现的Sparrow Wallet核心开发者Craig Raw也公开表示自身系统受到侵入。这一现象凸显了即使在专业开发团队中,安全防护仍存在显著短板。

开源透明性双刃剑:利弊共存的代码可见性

尽管BTCPay作为开源项目提升了整体可信度,使研究人员能提前识别缺陷,但其开放源码特性同样为攻击者提供了逆向分析旧版本代码的便利路径。这使得攻击者得以挖掘尚未修复的隐蔽弱点,形成“攻防效率同步提升”的新态势。

基金会主动响应:赠币致谢发现者并强化审查流程

BTCPay Server基金会已向漏洞报告人Craig Raw以及比特币红队基金分别捐赠0.21 BTC以示感谢。后者由多位资深安全研究者组成,涵盖Rob Hamilton、Calle与Evan Kaloudis。目前,项目正联合外部组织推进更严格的代码审计机制,并着手发布详尽的事后复盘报告。

人工智能重塑漏洞发现格局,攻防成本持续下降

BTCPay指出,人工智能技术正显著降低软件漏洞检测的时间与经济门槛。模型能力的进步使得对大型代码库进行深度扫描成为可能,从而加速缺陷识别过程。这一趋势不仅惠及防御方,也极大增强了攻击者的侦查效率,尤其在高价值目标如比特币协议生态中更为突出。

行业警示:从硬件钱包到智能合约,安全边界正在重构

在另一起涉及Coldcard硬件钱包的重大事件中,已确认损失逾1.16亿美元。据Coinkite推测,攻击者可能借助AI分析旧版固件内容。此外,区块链分析公司Chainalysis估算,2026年上半年已有超3670万美元通过反编译闭源智能合约字节码被非法提取。这些案例共同揭示:无论是攻击还是防御,人工智能工具正在重塑加密资产的安全格局,迫使开发者加快补丁发布周期以应对瞬时威胁。