BTCPay Server 漏洞被利用导致资金被盗

BTCPay Server 作为一款自托管的开源比特币支付工具,近日披露其存在一个正在被积极利用的严重安全漏洞。该漏洞允许攻击者获取 LND 管理员凭证,进而访问与之关联的闪电网络钱包,造成部分用户资金损失。受影响版本为 2.4.2 之前的所有版本。 已确认受害者包括 Passport 硬件钱包制造商 Foundation 与媒体机构 Citadel21,其节点在官方警告发布前已被入侵。尽管尚未公布具体被盗金额及服务器数量,但事件已引发对支付基础设施安全性的广泛担忧。

修复建议与关键操作步骤

项目方已发布详细安全公告。所有未升级用户应立即更新至 2.4.2 版本,该版本同步刷新了 LND 并重新生成管理员凭证。然而,仅升级不足以恢复安全——补丁无法使已泄露的凭证失效,因此运营者必须主动撤销原有凭证,并将热钱包中的资金转移至冷钱包存储。

追回资金赏金计划启动

为激励信息提供,支持者承诺设立赏金:若成功追回资金,将返还总额的 10%,上限为 3 比特币(约 19 万美元)。任何掌握有助于追踪或冻结资金的信息者均可参与,包括攻击者本人。信息可通过 Signal 等加密渠道提交,赏金将根据贡献程度协调分配。 此外,项目基金会向 Sparrow Wallet 开发者 Craig Raw 与 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其负责任地披露漏洞,为修复争取宝贵时间。

受影响用户应对指南

尚未报告损失的用户应通过邮件向项目安全地址提交链上地址及交易详情。项目建议用户向执法部门报案,并联系可能持有被盗资金的交易所或服务商,以协助构建证据链,提升资金冻结可能性。 BTCPay Server 正与区块链分析公司、交易所安全团队及执法机构合作。未来将优先推进安全加固,而非新功能开发。团队强调,用户应避免将长期持有的资金存放在连接支付服务器的热钱包中,推荐使用冷钱包进行资产存储。 此次事件再次揭示,在人工智能工具加速漏洞发现的背景下,开源比特币生态正面临前所未有的安全压力。而就在数日前,另一场固件漏洞攻击已导致数千万美元级损失,凸显比特币基础设施整体防御体系的脆弱性。