BTCPay Server启动高额赏金计划应对安全漏洞

BTCPay Server社区为应对近期发生的闪电网络钱包漏洞事件,推出一项资金追回奖励机制。若成功追回被盗资产,奖励金额可达被窃资金的10%,上限为3 BTC。该措施旨在激励外部力量协助挽回损失,并强化开源生态的安全响应能力。

漏洞成因与影响范围

此次安全问题源于LND管理员macaroon凭证泄露,攻击者可借此访问受影响的闪电节点所连接的钱包。漏洞存在于2.4.2版本之前的全部版本,包括候选发布版。由于macaroon具备高权限认证功能,其暴露将直接导致未授权方控制相关钱包的资金操作权限。尽管链上钱包未受影响,但多个用户报告称其闪电节点资金已被盗取。

修复进展与防范建议

BTCPay已发布2.4.2正式版并强制要求所有用户升级至最新版本。项目方强调,该漏洞仅影响使用LND作为闪电网络实现方式的实例,其他实现方式不受波及。未启用闪电网络功能的部署环境也无需担忧。尽管尚未公布具体损失数据,但多起资金被盗案例已证实事件真实性。

研究人员获奖励,团队协作提升安全防护

为表彰早期发现者,BTCPay基金会向Sparrow Wallet开发者Craig Raw和Bitcoin Red Team基金各捐赠0.21 BTC。Raw在漏洞公开前主动披露问题,使开发团队得以提前准备修复方案。该项目同时联合外部组织推进更严格的代码扫描与审查流程,以增强未来系统的安全性。

人工智能在漏洞发现中的潜在角色

BTCPay初步评估认为,人工智能工具可能在识别该漏洞代码中发挥了作用。随着AI模型在大型代码库分析中的效率提升,其对安全研究和攻击行为的影响日益显著。此类技术降低了发现软件弱点的时间成本,使得原本难以察觉的隐患更容易被发掘。比特币生态系统因其直接关联资产控制权而成为重点目标。

类似事件频发,代码审查受广泛关注

紧随此次事件,Coldcard硬件钱包亦曝出重大安全漏洞,疑似由AI分析旧版固件所致,损失至少达1.16亿美元。两起事件共同凸显了当前攻击路径正从传统社会工程转向基于代码层面的自动化探测。对于用户而言,及时更新至官方推荐版本仍是当前最有效的防御手段。项目方承诺将发布详细总结报告,并持续优化安全治理机制。