自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

比特币持稳6.4万美元,BTCPay支持者悬赏3 BTC漏洞

2026-08-11 11:52:08
收藏

周一比特币价格稳定,BTCPay Server漏洞引发关注

周一,比特币价格几乎未动,交易价格在64,000美元左右。与此同时,BTCPay Server的支持者承诺提供最高3 BTC的赏金,以追回因该开源支付软件关键缺陷而被盗的资金。市场缺乏热情,意味着交易者可能将该事件视为对商户和闪电网络用户的威胁,而非对比特币本身的威胁。据市场数据,比特币的市值估计为1.28万亿美元,跌幅约为0.5%。此次黑客攻击影响的是基于比特币构建的软件,而非比特币网络本身。

价格保持稳定,部分闪电节点遭盗取

8月7日,BTCPay Server披露该漏洞正被积极利用,并敦促用户升级至2.4.2版本,或在修复问题前停止服务器。报告称其闪电节点受到攻击的用户包括Foundation和Citadel21。然而,BTCPay并未提供总损失金额或受影响节点数量。该项目表示,其自身的链上钱包(包括热钱包)未受影响。相反,攻击者可以从存在漏洞的BTCPay实例中获取LND管理员macaroon凭证,并利用这些凭证控制所连接的闪电钱包。

支持者提供10%的追回赏金

为帮助受害者追回资金,BTCPay支持者承诺提供相当于追回被盗资金10%的赏金,若全额追回,上限为3 BTC。BTCPay Server基金会还向安全研究员Craig Raw和Bitcoin Red Team基金各捐赠0.21 BTC,以奖励他们发现并私下报告该漏洞。Sparrow Wallet的开发者Raw表示,他也是受影响者之一。

macaroon漏洞使攻击者能做什么

所有2.4.2版本之前的BTCPay Server版本(包括该版本的候选发布版)均存在LND凭证风险。BTCPay尚未公开为该事件分配CVE标识符。Macaroon是LND用于授权API访问的一种认证凭证。该漏洞使恶意用户能够从受影响的服务器获取LND管理员macaroon,从而控制所关联的闪电节点和钱包。更新机制应通过“管理面板 → 服务器 → 维护 → 更新”进行访问,操作员可检查页脚是否显示2.4.2。如果无法立即更新,BTCPay建议关闭服务器。仅应用补丁可能不够,操作员必须刷新其闪电凭证和macaroon,因为已泄露的凭证可能仍然有效。根据LND文档,删除macaroon文件并不会使之前颁发的凭证失效——还必须替换macaroon数据库。2.4.2版本还修复了8月4日报告的一个通过Greenfield基本认证绕过TOTP双因素认证的漏洞,但该问题与当前被利用的LND漏洞无关。

为何周边软件是薄弱环节

此次事件主要是一个基础设施问题,因为所涉及的缺陷存在于BTCPay的应用层,而非比特币所依赖的共识规则或密码学。因此,比特币网络继续正常运行,未出现任何问题。然而,影响范围仍然不小。统计数据显示,曾有248个网站在不同时期使用过BTCPay Server,其中包括74个仍在运营的网站,不过这些统计并未涵盖私有安装。与此同时,闪电网络数据平台报告称,目前约有5,585个活跃的闪电节点,其中可用的BTC总量约为2,640 BTC。某机构称,2025年商户对比特币的采用率增长了74%,闪电网络上的月交易额已超过10亿美元。

AI在漏洞利用中的双重角色

BTCPay表示,该事件也凸显了AI如何改变软件安全。更好的AI辅助代码分析可以帮助防御者更快发现漏洞,但同时也降低了攻击者检查大型开源代码库的成本。这种担忧不仅限于支付软件。近期某硬件钱包漏洞事件导致超过5,200个地址中的约1,816 BTC被盗,其影响不仅限于被盗资金,该公司还临时改变了数据保留策略。区块链分析公司也警告称,AI辅助分析和更简单的智能合约反编译可能使针对审查不严的代码的攻击更容易扩大规模。对于比特币基础设施而言,教训比单一漏洞更为深远:AI可以加速漏洞发现,但成功的攻击可能带来远超代码被攻破的后果,从钱包被盗、支付中断,到调查以及公司处理客户数据方式的改变。

展开阅读全文
更多新闻