区块链 > 资讯 > BTCPay 服务器高危漏洞

BTCPay服务器漏洞被利用:导致商户闪电网络节点资金耗尽

2026-08-10 11:18:27 佚名
简介BTCPay Server 出现正在被利用的严重安全漏洞,本文介绍该漏洞可远程窃取 LND 闪电节点凭证,造成商户资金被盗,链上钱包不受波及,简述漏洞发现背景,敦促用户升级版本或关停服务器,凸显自托管比特币基础设施的安全风险,下面将为大家详解

BTCPay Server 中的一个严重漏洞正被积极利用,攻击者可以利用该漏洞从商家和其他企业使用的闪电网络节点中窃取比特币。

BTCPay Server 于周五晚些时候证实了这些攻击,并警告运行 LND(用于运行 Lightning 节点的最广泛使用的软件)的运营商立即更新到 2.4.2 版本,或将易受攻击的服务器下线。

该项目尚未披露受影响的用户数量或被盗比特币的数量。不过,至少有两家机构已公开确认遭受损失。

此前,研究人员通过大规模人工智能辅助代码审查,在比特币相关项目中发现了数千个漏洞,而此次事件又给比特币基础设施带来了另一个安全隐患,使本已艰难的一周雪上加霜。

BTCPay服务器漏洞被利用:导致商户闪电网络节点资金耗尽

BTCPay服务器漏洞被利用(来源:X)

漏洞运作原理

BTCPay Server是一款开源的、可自行托管的比特币支付处理器,它允许商家无需依赖中心化支付服务商即可接受比特币付款。许多企业将 BTCPay 连接到闪电网络,以处理更快、更便宜的支付。

该漏洞影响了连接到 LND 的 BTCPay 安装。

攻击者能够远程访问包含用于授权 LND Lightning 节点操作凭据的.macaroon文件。这些凭据可以授予软件与节点交互的权限,包括管理通道和转移资金。

一旦攻击者获取了凭证,他们就能有效地控制受影响的闪电网络节点。据 BTCPay 称,其审查的攻击目标正是这些凭证文件,并利用它们关闭闪电网络通道,从受感染的节点中窃取比特币。

该漏洞尤其危险,因为它不需要攻击者先对受影响的服务器进行身份验证。

BTCPay尚未公布该漏洞的技术细节。该项目表示,运营商需要时间修复系统漏洞,之后才会全面披露。预计未来几天将发布详细的漏洞分析报告。

受害者中的基金会

比特币硬件钱包制造商 Foundation 也是受影响的组织之一。

基金会首席执行官扎克·赫伯特表示,攻击者连夜盗空了该公司的闪电网络节点。攻击者关闭了节点通道,并洗劫了节点中持有的资金。

然而,Foundation 独立的 BTCPay 链上热钱包并未受到影响。

由匿名评论员 hodlonaut 运营的比特币媒体Citadel21也报道称,其闪电网络节点遭到攻击。该媒体称,该节点仅存储少量比特币。

这些报告初步揭示了此次攻击的影响范围,但总体规模仍不清楚。BTCPay尚未提供受感染服务器的数量或被盗资金总额的具体数据。

受害者中的基金会

受害者中的基金会

并非所有BTCPay钱包都会受到影响

BTCPay 后来澄清说,该漏洞不会影响其标准的链上钱包,包括直接在 BTCPay 服务器内生成的热钱包。

该风险与使用 LND 的部署特别相关。

这种区别很重要,因为商家可以通过 BTCPay 运行多个不同的组件。闪电网络资金由 LND 节点控制,而 BTCPay 内生成的链上钱包可以独立运行。

然而,由于LND钱包中的比特币仍受被攻破节点控制,因此仍然存在风险。因此,运营商不应仅仅因为资金目前未锁定在闪电网络通道中就认为资金安全。

此次事件凸显了连接多个自托管组件的安全风险。支付服务器中的漏洞可能会泄露用于控制底层钱包或闪电网络节点的凭证。

比特币红队发现了漏洞

该漏洞是由比特币红队成员发现的,该红队是由一群对比特币相关软件进行安全审查的开发人员组成的团队。

BTCPay 对 Craig Raw、Rob Hamilton、Calle 和 Evan Kaloudis 表示感谢,感谢他们报告了该漏洞并协助调查了该事件。

这一发现源于该团队开展的一项更广泛的计划,该计划旨在利用人工智能技术检查比特币代码库中的安全漏洞。这项工作已在数百个项目中产生了数千条发现。

BTCPay 事件也表明了漏洞披露和积极利用之间难以平衡的问题。

研究人员表示,他们之所以迅速公布研究结果,部分原因是他们认为其他安全研究人员或攻击者也可能独立发现同样的漏洞。然而,在本例中,在BTCPay项目发布公开警告之前,攻击者就已经开始利用该漏洞攻击运行中的服务器了。

这会给开源项目带来困境,因为防御者和恶意行为者可以同时发现漏洞。

敦促LND运营商采取行动

BTCPay 已敦促使用 LND 的用户立即更新至 2.4.2 版本。无法进行更新的运营商应将 BTCPay 服务器下线。

用户还应检查其闪电网络节点是否存在意外通道关闭、未经授权的交易或其他可疑活动。由于凭证可能已泄露,运营商应遵循 BTCPay 发布的其他补救指南。

该事件提醒我们,自托管比特币基础设施虽然提供了更大的控制权,但也直接将安全责任放在了用户身上。

对于依赖 Lightning 进行日常支付的商家而言,连接其支付系统和节点的软件漏洞可能会迅速导致直接的经济损失。

由于受影响的服务器数量和被盗比特币的总量仍然未知,BTCPay漏洞的全部影响可能只有在项目承诺的事故调查报告发布后才能明朗。目前,使用LND协议的BTCPay运营商面临着一个简单的首要任务:立即修复漏洞或将服务器下线。

到此这篇关于BTCPay服务器漏洞被利用:导致商户闪电网络节点资金耗尽的文章就介绍到这了,更多相关BTCPay 服务器高危漏洞内容请搜索脚本之家以前的文章或继续浏览下面的相关文章,希望大家以后多多支持脚本之家!

本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。

相关文章

最新资讯