BTCPay Server 漏洞被利用致资金损失

BTCPay Server 是一款广泛使用的自托管比特币支付工具,8月7日披露其存在一个正在被积极利用的严重漏洞。该漏洞允许攻击者获取连接的闪电网络节点管理员凭证(admin macaroon),从而控制商户背后的支付服务器,实现资金转移。受影响版本为 2.4.2 之前的所有版本。 已确认受害者包括 Passport 硬件钱包制造商 Foundation 及媒体机构 Citadel21,其节点在公开警告前已被入侵。尽管未公布具体被盗金额及受影响服务器数量,但事件已引发对热钱包安全性的广泛关注。

修复措施与关键操作提醒

官方已发布安全公告,建议所有用户立即升级至 2.4.2 版本。该版本不仅更新了 LND 服务,还重新生成了管理员凭证。然而,项目方强调:仅升级不足以恢复安全——已泄露的凭证仍可被滥用,因此必须主动撤销原有凭证,并将资金从由 BTCPay 生成的热钱包中转移至冷钱包或其他更安全的存储方式。

追回资金赏金计划启动

为鼓励信息提供,支持者承诺设立赏金池,若成功追回资金,将返还总额的10%,上限为3个比特币(约19万美元)。任何掌握有效线索者,包括攻击者本人,均可通过 Signal 等加密渠道提交信息。赏金将根据贡献程度、损失规模及追回金额与受害者协商分配。 此外,项目基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以表彰其负责任地披露漏洞,为修复争取宝贵时间。

受影响用户应对建议

尚未报告损失的用户应尽快通过邮件向项目安全邮箱提交链上地址与交易详情。同时建议联系当地执法部门,并向可能发现被盗资金的交易所或服务商报案。个人报告有助于构建完整证据链,提升冻结资金的可能性。 BTCPay Server 团队正与多家交易所安全团队、区块链分析公司及执法机构协作,推动调查进程。未来将优先推进安全加固,暂停新功能开发,并持续倡导用户将闲置资金存放于冷钱包,远离高风险热钱包环境。 此次事件再次揭示人工智能工具加速漏洞发现背景下,开源比特币生态所面临的严峻安全压力。就在数日前,另一场固件漏洞攻击导致 Coldcard 硬件钱包用户蒙受数千万美元损失,凸显整个比特币基础设施防御体系亟需强化。