BTCPay Server 已告知操作员立即更新或关闭其实例,因为攻击者开始积极利用一个漏洞,该漏洞使自托管的比特币闪电节点面临资金被耗尽的风险。该漏洞影响运行开源支付堆栈的商家和操作员,他们被敦促立即迁移到已修补的版本。
BTCPay 漏洞如何导致闪电节点资金被耗尽
BTCPay Server 是一个开源、自托管的支付处理器,许多比特币商家用它来接受链上及闪电网络支付,无需第三方。该项目警告操作员,由于一个已被积极利用的漏洞,要么更新要么关闭,表明该问题已被用于攻击实际运行的实例,而非理论上的风险。
直接暴露在风险中的是那些通过 BTCPay 运行闪电网络基础设施的操作员,他们的节点资金是此次漏洞利用的直接目标。由于这些是自托管部署,风险由管理服务器的个人商家和操作员承担,而非中心化托管方。
对于比特币支付而言,关键在于这些资金是热钱包中的工作余额,用于路由和结算闪电交易。因此,一旦被攻破,操作员将直接遭受财务损失,而非可冻结恢复的资金,这也解释了为何关闭暴露实例的建议如此直接。
此次攻击对 BTCPay 商家和支付安全意味着什么
对商家来说,此次事件是一次基础设施安全事件,而非比特币或闪电网络协议本身的漏洞。该缺陷存在于 BTCPay Server 软件层,修复方式是通过软件更新,而非改变比特币或闪电网络的工作方式。这一区别对于操作员如何理解风险至关重要。支付应用程序中的软件漏洞可以通过升级来修补,而协议层面的弱点则会影响到整个网络;本次事件属于前者。更广泛的启示是,自托管支付工具将控制权和修补责任都转移到了操作员身上。
这一事件呼应了此前关于自托管比特币支付堆栈的警告,包括一些报告指出比特币基础设施漏洞导致闪电服务器资金被耗尽,强调了商家面临的攻击面往往存在于周边软件,而非底层链。
应对措施、缓解方法以及节点操作员下一步应关注什么
核心缓解措施是升级。BTCPay Server 发布了 v2.4.2 版本作为修复方案,无法立即更新的操作员被建议先将暴露的实例下线。操作员应确认自己运行的版本并应用修复,然后监控节点余额和日志,查找在补丁之前是否存在任何未经授权的活动。由于该漏洞被描述为已被积极利用,检查是否已被入侵与安装更新同样重要。
节点操作员应继续关注项目的官方发布渠道,以获取后续的披露或进一步加固信息。关于损失范围和具体利用路径的细节可能会在初步报道之后更新,操作员应以后续指引为准,而非早期报道。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种