比特币价格保持稳定,市场关注支付软件安全风险

周一,比特币价格未出现显著波动,交易区间稳定在64,000美元左右。尽管整体市场缺乏明显方向性,但技术层面的事件引发行业关注。核心问题源于开源支付系统BTCPay Server被曝出关键安全缺陷,该漏洞被积极利用,导致部分用户闪电节点资产受损。此次事件虽未波及比特币网络本身,却揭示了依赖其构建的应用层系统的脆弱性。据估算,比特币市值约为1.28万亿美元,当日微跌0.5%。

漏洞利用导致闪电节点遭窃 攻击者获取管理员凭证

8月7日,BTCPay Server官方披露,其早期版本正面临实际攻击。受影响版本包括2.4.2之前的所有发布版及候选版本。攻击者通过获取LND管理员macaroon凭证,实现对关联闪电钱包的完全控制。受影响机构包括Foundation和Citadel21。值得注意的是,项目方确认自身链上钱包(含热钱包)未受侵扰,问题集中于第三方部署的实例。当前尚未公布具体损失金额或受影响节点数量。

社区响应:提供赏金激励追回被盗资金

为协助受害者挽回损失,BTCPay社区支持者宣布设立奖励机制:若成功追回被盗资金,将提供相当于10%的返还金额作为赏金,上限为3 BTC。此外,基金会向安全研究员Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC,以表彰其提前发现并私密报告漏洞的行为。值得注意的是,Sparrow Wallet开发者Raw本人亦是此次事件的潜在受害者之一。

macaroon凭证泄露如何被滥用

macaroon是LND用于控制接口访问权限的核心认证机制。所有低于2.4.2版本的BTCPay Server实例均存在凭证泄露风险。攻击者可借此获取管理员权限,进而操控连接的闪电节点。修复措施需通过“管理面板 → 服务器 → 维护 → 更新”路径完成,操作员应检查页脚是否显示2.4.2版本号。若无法立即更新,建议关闭服务。仅应用补丁不足以保障安全,必须主动刷新闪电凭证与macaroon,因为删除文件无法使已颁发凭证失效,还需替换数据库。2.4.2版本同时修复了另一项独立漏洞——绕过双因素认证的Greenfield认证问题,但此漏洞与当前攻击无关。

基础设施薄弱环节暴露 应用层安全成焦点

本次事件本质上属于应用层安全问题,与比特币共识机制或加密算法无关。因此,比特币主网运行正常,未出现任何异常。然而,影响范围广泛:历史数据显示,曾有248个网站使用过BTCPay Server,其中74个仍处于运营状态,但未涵盖私有部署情况。根据闪电网络平台数据,当前活跃节点数达5,585个,可用总流动性约2,640 BTC。与此同时,某研究机构指出,2025年商户对比特币采用率同比增长74%,闪电网络月交易额突破10亿美元,反映出生态扩张速度加快,也意味着安全风险随之上升。

AI加速漏洞发现 同时降低攻击门槛

BTCPay方面强调,该事件也反映出人工智能在软件安全领域的双面作用。一方面,先进AI辅助代码分析工具可提升防御方识别潜在缺陷的能力;另一方面,它也显著降低了攻击者扫描大型开源项目、定位漏洞的成本。此类担忧不仅限于支付系统。近期一起硬件钱包漏洞事件导致超5,200个地址中约1,816 BTC被转移,涉事公司随后调整数据保留策略。区块链分析机构警告,随着AI驱动的反编译与行为预测能力增强,针对审查不严代码的攻击规模可能进一步扩大。对于比特币生态系统而言,教训远不止于一次漏洞修复——它提醒各方,基础设施的安全性直接关系到钱包完整性、支付连续性以及企业数据处理方式的长期演变。