BTCPay Server警告:正在被利用的漏洞可能导致资金被盗
要点速览
- •BTCPay Server确认一个严重漏洞正在被主动利用,可能导致用户直接的资金损失。
- •所有服务器操作员被指示通过官方维护界面更新至2.4.2版本,或在补丁应用之前关闭服务器。
- •该项目尚未披露哪些版本受到影响、漏洞如何被利用,以及是否已有资金被盗。
- •BTCPay Server的自托管架构意味着每个操作员必须手动应用更新,形成了一个未修补服务器仍然暴露的窗口期。
- •该安全公告与比特币生态系统安全担忧加剧同时出现,包括Zeus Wallet最近被遏制的网络攻击以及Bitcoin Red Team审查中发现的390个项目中的720个高危或严重问题。

BTCPay Server警告:正在被利用的漏洞可能导致资金被盗
BTCPay Server敦促所有用户立即安装2.4.2版本,此前已确认攻击者正在主动利用一个严重漏洞,可能导致资金被盗。
需立即更新
8月7日,BTCPay Server通过其官方X账号发布警报,将该漏洞归类为严重级别,并警告称成功利用可能导致直接的资金损失。
"BTCPay Server上存在一个正在被主动利用的严重漏洞,可能导致资金损失,"该项目表示。
服务器管理员被指示访问管理后台(Admin Dashboard),然后导航至Server(服务器),再进入Maintenance and Update(维护和更新)。完成该过程后,操作员应确认服务器底部显示的版本号为2.4.2。
对于无法立即应用补丁的用户,BTCPay Server建议在安装更新版本之前完全关闭其服务器。这一预防措施旨在防止对可能仍存在漏洞的服务器进行进一步的未授权访问。
该项目尚未披露哪些先前版本受到影响、攻击者如何利用该漏洞、有多少服务器可能已被入侵,以及是否已有损失被确认。保留技术细节符合协调漏洞披露的惯例,即在足够多的操作员应用修复之前,项目会限制公开细节,以降低未修补系统遭受模仿攻击的风险。
自托管比特币支付基础设施面临风险
BTCPay Server是一个开源支付处理器,使商家能够通过自己自托管的基础设施接受比特币和闪电网络(Lightning Network)支付。与托管型支付平台不同,操作员需全权负责维护和保障各自安装实例的安全。
这种自托管架构减少了对中心化支付提供商的依赖,但将软件维护的重任直接转移到了商家和服务器管理员身上。由于每个实例独立运行,没有中心化的机制可以自动推送更新——每个操作员都必须手动应用补丁,这固有地产生了一个易受攻击服务器仍然暴露的窗口期。根据漏洞的影响范围,被入侵的安装实例可能暴露支付操作和其他敏感的服务器功能。
该项目要求关闭服务器的指示凸显了威胁的严重性。由于BTCPay Server已确认主动利用正在发生,操作员被建议不要在等待计划维护窗口期间让受影响的系统继续运行。
用户应仅通过服务器官方维护界面获取更新,并确认2.4.2版本号。该项目不支持第三方下载或非官方补丁。
比特币生态系统面临更广泛的安全审查
该披露出现在比特币支付基础设施安全担忧加剧的背景之下。据crypto.news报道,Zeus Wallet最近在遏制一次网络攻击后将基础设施下线,并在恢复服务之前启动了系统审计。
Zeus表示没有客户资金损失或受到威胁,其调查也未发现闪电节点软件中的漏洞。目前没有证据表明Zeus事件与BTCPay Server漏洞之间存在关联。
在近期多起事件发生后,比特币生态系统内的安全评估已全面加强。Crypto.news于8月6日报道,由志愿者运营的Bitcoin Red Team在对390个比特币相关项目的审查中发现了4,962个潜在问题。其中,720个发现被归类为高危或严重级别。该团队的审查涵盖比特币钱包、加密库和基础设施软件,但未公开点名存在未解决严重缺陷的项目。这些发现凸显了开源比特币工具的安全审计仍是一项持续的社区工作,许多项目依赖志愿者审查而非专门的安全团队。
操作员建议措施
BTCPay Server操作员应将此次升级视为紧急安全干预,而非例行维护任务。如果管理员无法确认2.4.2版本已成功安装,服务器应保持离线状态。
商家还被建议审查服务器活动日志,查找任何未授权访问的迹象。然而,BTCPay Server尚未发布入侵指标或技术细节,以供操作员判断其系统是否被特别针对。
一旦足够多的用户应用了补丁,且更广泛的公开披露不再增加未修补服务器的风险,可能会披露更多信息。在此期间,该项目的指导方针依然明确:更新至v2.4.2或关闭服务器。