BTCPay Server设立最高3 BTC漏洞恢复赏金

BTCPay Server支持者为应对近期闪电网络钱包漏洞事件,推出一项资金追回奖励计划。若成功追回被盗资产,奖励金额为追回总额的10%,上限可达3 BTC。该举措旨在激励社区力量协助挽回损失。

漏洞起因与影响范围

此次安全事件源于LND管理员macaroon凭证泄露,攻击者可借此访问受影响的闪电网络钱包。漏洞存在于BTCPay Server 2.4.2版本之前的所有版本,包括候选发布版。由于macaroon具备高权限,其泄露可能导致未授权方控制关联钱包中的资金。 尽管链上钱包未受影响,但包括Foundation和Citadel21在内的多个用户报告其闪电节点资金已被盗。项目方强调,该问题仅限于使用LND实现的节点,其他闪电网络实现方式不受影响。

修复进展与用户应对建议

BTCPay已在2.4.2正式版中完成修复,并敦促所有用户立即升级至最新版本。项目方指出,未启用闪电网络功能的部署实例不受此漏洞影响,但依然建议全面更新以确保系统安全。 目前尚未公布具体损失金额或受影响服务器数量,但个别用户报告已确认资金流失。项目方正在准备一份详细总结报告,将涵盖漏洞成因、影响评估及后续改进措施。

研究人员获0.42 BTC奖励

为鼓励主动披露,BTCPay基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC。Raw在漏洞公开前私密报告问题,使开发团队得以提前部署修复方案。他本人也表示受到此次事件波及。 Bitcoin Red Team由多位志愿者组成,长期致力于挖掘比特币生态中的安全缺陷。此次奖励体现了项目方对早期发现者的认可。

人工智能或参与漏洞识别

BTCPay初步评估认为,人工智能工具可能在发现该漏洞过程中发挥了作用。随着AI模型在代码分析能力上的提升,检测大型软件库中潜在弱点的效率显著提高。这不仅降低了研究成本,也改变了攻击者与安全研究人员的能力格局。 该项目指出,比特币相关软件因其直接通往资产控制权的特性,成为高价值目标。未来,更多行业可能面临类似挑战。

同类事件引发广泛警惕

紧随此事件,Coldcard硬件钱包也曝出重大安全问题,导致至少1.16亿美元资金被盗。Coinkite公司推测,攻击者可能利用AI分析旧版公开固件,从而定位漏洞。两起事件共同凸显了代码审查在当前加密生态中的关键地位。 面对日益复杂的威胁环境,BTCPay正联合外部组织推进更严格的代码扫描与审查机制,以增强系统整体安全性。