BTCPay Server 因严重漏洞引发闪电节点资金损失

开源比特币支付系统 BTCPay Server 确认存在严重安全缺陷,攻击者借此获取 LND 节点的“macaroon”认证凭证,进而控制闪电网络节点并转移资金。该漏洞影响所有 2.4.2 版本之前的 BTCPay Server 发行版,包括候选版本。由于凭证可完全授权访问节点及资金,部分用户已遭遇资金被盗,但具体损失金额与受影响运营商数量尚未公开。

官方临时封锁远程访问以遏制风险扩散

为防止进一步攻击,BTCPay Server 2.4.2 版本已默认禁用 Docker 部署中 LND API 的公共访问权限。这意味着通过域名或 Tor 洋葱地址连接 LND 的外部钱包(如 Zeus)将无法建立连接。尽管正常闪电支付仍可进行,但项目方表示将在确保安全后恢复远程接入功能。

LND 用户须立即升级并检查异常活动

BTCPay Server 2.4.2 已将标准部署升级至 LND 0.21.1 并自动重新生成 macaroon 凭证。运营者应主动核查节点是否存在未经授权的支付、意外通道关闭、新增对等节点或链上/闪电余额中的异常变动。对于通过反向代理、Tor、端口转发等方式独立暴露 LND 接口的用户,需自行轮换凭证,因更新不会覆盖此类路径。无法及时更新的节点应立即下线。

Greenfield API 安全性增强 修复认证绕过问题

2.4.2 版本还加强了 Greenfield API 的防护机制,修复了通过基本认证绕过 TOTP 双因素验证的漏洞。基本认证在账户创建五分钟后将自动失效,除非用户主动启用。目前尚无足够信息确认该机制是否为攻击者获取凭证的直接途径,相关调查仍在进行中。

多家运营商报告资金被清空

至少两家运营商已证实损失。硬件钱包公司 Foundation 首席执行官 Zach Herbert 表示其闪电节点资金被完全转移,通道关闭且资金消失,但链上热钱包未受影响。比特币媒体 Citadel21 亦报告其闪电节点资金遭卷走。双方均未披露具体金额。项目方强调,标准链上钱包不受此次漏洞影响,但若用户在 LND 自身链上钱包中持有资金,仍可能面临风险。完整事后分析报告预计将在未来数日内发布。