自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

BTCPay Server支持者悬赏10%追回被盗比特币

2026-08-11 15:49:05
收藏

BTCPay Server 支持者设立漏洞赏金,最高可获3 BTC奖励

BTCPay Server 的支持者已为近期发生的闪电网络钱包漏洞事件设立了一项恢复赏金。赏金金额为成功追回资金的10%,若所有被盗资产均被找回,奖励上限为3 BTC。

事件概要

此次漏洞导致LND管理员macaroon凭证泄露,攻击者可借此访问受影响的闪电网络钱包。BTCPay已在2.4.2版本中修复该漏洞,而链上钱包未受影响。BTCPay Server基金会分别向发现并报告该漏洞的Craig Raw和Bitcoin Red Team基金捐赠了0.21 BTC。BTCPay表示,人工智能可能助长了此次漏洞的发现,目前正在准备详细的总结报告。

漏洞详情与影响

BTCPay Server项目于周一表示,这一赏金计划是其应对关键安全漏洞的举措之一。该漏洞导致受影响安装环境中的LND管理员凭证暴露。此前几天,用户已被要求立即升级至2.4.2版本。该开源比特币支付处理商尚未披露被窃取的具体加密货币数量或受影响服务器数量。然而,包括Foundation和Citadel21在内的多位受影响用户报告称,其闪电节点中的资金已被盗取。

BTCPay表示,该漏洞影响2.4.2版本之前的所有版本,包括2.4.2的候选发布版。漏洞允许攻击者从暴露的BTCPay实例中获取LND管理员macaroon凭证,进而访问受影响的闪电节点所连接的钱包。Macaroon作为闪电节点的认证凭证,管理员macaroon赋予了对关联钱包的广泛权限。因此,这些凭证的泄露可使未授权方控制受影响的LND设置中的资金。

漏洞修复与应对

漏洞发现后,BTCPay发布了包含修复方案的2.4.2正式版,并敦促运行旧版本的操作者更新服务器。项目方表示,该安全问题仅限于LND凭证,未通过相同攻击路径影响使用其他闪电网络实现方式的操作者。未使用闪电网络功能的操作者同样不受此LND凭证问题影响。尽管如此,BTCPay仍建议所有用户安装最新版本。

据项目方称,BTCPay的链上钱包(包括用户维护的链上热钱包)未受此漏洞影响。这一限制将已知攻击路径限定在连接的LND钱包,而非通过BTCPay安装管理的全部比特币资金。尽管BTCPay尚未公布损失数据,但个别用户的报告已证实漏洞导致了资金被盗。项目方正在准备一份全面的总结报告,预计将提供更多有关漏洞及应对措施的信息。BTCPay还已在多家外部组织的协助下,开始引入更严格的代码扫描和审查流程。

研究人员因发现漏洞获0.42 BTC奖励

除恢复赏金外,BTCPay Server基金会还向在漏洞公开披露前识别出该问题的研究人员发放了奖励。基金会向Sparrow Wallet开发者Craig Raw和Bitcoin Red Team基金各捐赠了0.21 BTC。Raw发现了该安全问题并私下报告给BTCPay,使开发人员能够在漏洞细节公开前准备修复方案。Raw后来表示,他自己也受到了此次漏洞的影响。Bitcoin Red Team是一个志愿者安全研究小组,成员包括Rob Hamilton、Calle和Evan Kaloudis,致力于发现并报告与比特币相关软件中的漏洞。

BTCPay决定资助这两位研究人员的同时,还推出了由项目支持者支持的独立恢复赏金计划。根据提议条款,成功追回资金的10%可作为赏金支付,完全追回则最高可获得3 BTC奖励。

人工智能或助力发现漏洞

作为初步评估的一部分,BTCPay提出了人工智能工具可能在发现漏洞代码中发挥了作用的可能性。项目方表示,不断改进的AI模型已降低了检查大型软件代码库以发现弱点所需的时间和成本,改变了攻击者和安全研究人员的能力范畴。BTCPay指出,比特币软件之所以成为有吸引力的目标,是因为可利用的弱点可直接提供对资产的访问权限。随着基于AI的代码分析能力不断增强,软件行业的其他领域最终也可能面临类似问题。

对AI辅助攻击的担忧此前已在加密领域其他方面出现。BTCPay事件与主要基于社会工程或签名设备受损的攻击不同,其入口点是导致敏感LND认证凭证暴露的软件漏洞。

Coldcard漏洞引发类似AI担忧

BTCPay攻击事件紧随另一起涉及Coldcard硬件钱包的重大比特币安全事件之后。该事件中,资金被盗后,也有人怀疑使用了AI检查旧代码。目前确认的Coldcard漏洞损失已至少达1.16亿美元。Coldcard背后的公司Coinkite表示,他们认为很可能有人使用AI检查了旧版公开固件,从而识别出了该弱点。

这两起事件使代码审查受到更多关注,而此时攻击者已超越传统的智能合约漏洞。对于BTCPay用户而言,当前的补救措施仍是安装官方的2.4.2版本。项目方表示将发布关于该漏洞更详细的总结报告,同时正在与外部组织合作开发新的代码扫描和审查流程。

展开阅读全文
更多新闻