BTCPay漏洞如何暴露闪电网络钱包?
BTCPay Server的支持者已承诺提供一项恢复赏金,此前一个严重漏洞允许攻击者获取已连接的闪电网络钱包和节点的管理员凭证。该赏金将相当于成功追回被盗资金的10%,如果所有受影响资金被归还,则上限为3 BTC。BTCPay尚未披露被盗总额或受影响的用户数量,因此该事件造成的全部财务影响尚不明确。
BTCPay Server上周五披露,该漏洞正在被积极利用,并敦促用户立即升级至2.4.2版本。所有2.4.2之前的版本(包括该版本的候选版)均存在漏洞。该项目表示:“该漏洞允许攻击者从受影响的实例获取LND管理员macaroon凭证,并利用这些凭证访问已连接的LND钱包。”LND管理员macaroon相当于闪电节点的高级身份验证凭证。一旦攻击者获取该凭证,便可对连接的节点和钱包进行广泛控制,包括转移资金的能力。
包括Foundation和Citadel21在内的多名用户报告称其闪电节点已被盗空。帮助发现此漏洞的Sparrow Wallet开发者Craig Raw也表示自己受到了影响。
哪些BTCPay用户面临风险?
该漏洞特别影响运行BTCPay Server并搭配LND(比特币闪电网络的主要实现之一)的用户。依赖其他闪电网络实现或完全不使用闪电网络的用户并未面临同样的凭证窃取风险。尽管如此,BTCPay仍鼓励所有用户安装最新版本。官方发布的2.4.2版本已修复该漏洞。
BTCPay表示,其链上比特币钱包(包括通过平台管理的热钱包)未受影响。这一区别限制了漏洞的利用范围,因为攻击者能够针对的是已连接的LND钱包,而非BTCPay更广泛的链上钱包基础设施。该事件说明了比特币支付基础设施中不同的安全假设。商户可能使用BTCPay同时处理链上和闪电网络支付,但涉及闪电网络身份验证凭证的弱点可能暴露该设置的一部分,而另一部分则不受影响。
投资者启示
BTCPay漏洞表明,比特币基础设施的风险可能超出私钥的范畴。与闪电网络节点相关的管理凭证可为攻击者提供广泛的钱包访问权限,这使得软件更新和凭证安全对支付运营商至关重要。
BTCPay如何应对此次安全故障?
BTCPay Server基金会向Craig Raw和比特币红队基金各捐赠了0.21 BTC,以感谢他们发现并私下报告该漏洞。比特币红队是一个志愿者安全研究小组,其成员包括Rob Hamilton、Calle和Evan Kaloudis。BTCPay表示,正在准备一份更详细的事后分析报告,并且该项目正在借助多个外部组织的帮助,加强代码扫描和审查流程。
恢复赏金为追回被盗资金提供了额外激励。根据该安排,追回工作可获得追回金额的10%,若全部追回,总奖励上限为3 BTC。由于BTCPay是开源软件,其代码可被防御者和攻击者同时审查。这种透明度有助于研究人员在漏洞被利用前发现弱点,但也让攻击者有机会检查旧代码,寻找可能未被注意的安全缺陷。
人工智能是否让加密货币漏洞更容易被发现?
BTCPay表示,人工智能可能正在改变软件漏洞发现的经济性,使审查大型代码库变得更快、更便宜。“人工智能正在改变攻击者和防御者之间的平衡。随着模型不断改进,检查大型代码库并发现弱点的速度和成本都在降低,”BTCPay表示,“比特币项目尤其容易受到攻击,因为它们是高价值目标。整个软件行业都将面临同样的现实。”
这一警告是在另一起涉及Coldcard硬件钱包的重大安全事件之后发出的,该事件已确认损失至少1.16亿美元。Coldcard开发商Coinkite认为,攻击者可能使用了人工智能来审查旧版公共固件并发现了漏洞。区块链分析公司Chainalysis另估算,2026年上半年,通过涉及反编译字节码的攻击,从未经验证的闭源智能合约中盗走了3670万美元,这些活动也可能借助了人工智能辅助分析。同样的工具也可以通过帮助开发者更早地审查代码并识别弱点来加强防御性安全。然而,对于持有高价值资产的比特币和加密货币项目而言,眼前的问题是攻击者可以同时利用这些能力,这给开发者带来了更大的压力,要求他们缩短漏洞发现与补丁部署之间的时间差。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种