BTCPay Server 紧急修复身份验证漏洞 防止资金被窃

开源支付软件 BTCPay Server 已发布版本 2.4.2,修复一个可能导致用户资金被盗的严重漏洞。该问题源于其 Greenfield API 的身份验证机制设计缺陷,允许攻击者在仅知邮箱和密码的情况下绕过已启用的 TOTP 双因素认证,从而访问受保护账户。

漏洞根源:双因素认证检查缺失

漏洞核心在于系统仅验证是否存在有效的 FIDO2 凭证,却未实际确认双因素认证是否真正激活。这一疏漏使得原本通过 TOTP 应用程序保护的账户仍可能被非法访问,尤其威胁使用基本身份验证的接口调用场景。

补丁内容与建议措施

此次更新强化了身份验证流程,确保系统能正确识别双因素认证状态。同时,建议所有运营商将 NBXplorer 升级至 2.6.10 版本以完整修复关联风险。官方推荐改用应用程序编程接口(API)密钥替代基础身份验证,以实现更精细的权限控制和更高的安全性。

事件影响范围与市场反应

尽管漏洞具有较高危害性,但比特币市场价格和估值保持稳定,当前交易价约 64,889 美元,24 小时交易量上升 20.98%。这表明该事件主要影响个别商家运营层面,尚未对整体资产存储或比特币汇率产生显著冲击。

支付基础设施安全挑战持续存在

此为继闪电网络服务提供商 ZEUS 停用后,比特币支付生态再次遭遇安全震荡。研究显示,2025 年商家对比特币及闪电网络的使用量分别增长 74% 和 300%,相关基础设施规模迅速扩大。目前检测到 248 个使用 BTCPay 的网站,以及超过 6,280 个闪电网络节点,网络容量达 2,818.49 BTC,凸显安全防护的重要性。

历史漏洞对比与安全趋势

BTCPay 曾于 2023 年因信息泄露漏洞(CVE-2022-32984)引发关注,当时敏感数据如 xpub 和闪电网络凭证可能暴露。相较之下,本次漏洞属于身份验证机制失效,性质更为直接,直接影响账户控制权。

结论:区块链安全需延伸至应用层

比特币协议本身未受影响,但其上层应用如支付服务器、钱包和通道管理工具已成为新的风险点。对于自托管系统的运营商而言,及时升级、审查日志、采用最小权限原则是保障资产存储安全的关键行动。