新闻加密货币BTCPay Server 发布紧急补丁,修复严重身份验证绕过漏洞

BTCPay Server 发布紧急补丁,修复严重身份验证绕过漏洞

作者: Cryptopolitan·

要点速览

  • BTCPay Server 于 8 月 7 日发布 2.4.2 版本,修补了一个严重漏洞;攻击者可通过其 Greenfield API 仅凭邮箱和密码绕过 TOTP 双因素认证。
  • 该漏洞源于认证机制检查的是 FIDO2 凭据是否已注册,而不是确认账户是否 वास्तवक्त启用了双因素认证。
  • 建议运营者升级到 BTCPay Server 2.4.2 和 NBXplorer 2.6.10,并尽可能从 Basic Authentication 切换为 API 密钥,以便更细粒度地控制权限。
  • Bitcoin 的市场价格和估值基本未受影响,约为 $64,889,市值约 $1.3 万亿美元,因为该漏洞不影响 Bitcoin 核心协议。
  • 此次披露紧随多起 Bitcoin 支付基础设施事件,包括 ZEUS 将其 Lightning 支付系统下线,凸显商户面临的运营安全风险正在上升。
BTCPay Server 发布紧急补丁,修复严重身份验证绕过漏洞

BTCPay Server 是一款开源、自托管的支付处理软件,使商户无需依赖第三方托管方即可接受 Bitcoin。该项目已发布紧急更新,以修复一个当前正被利用、并可能导致用户资金被盗的严重漏洞。

正如 GitHub pull request #7491 所示,该漏洞允许攻击者通过 BTCPay 的 Greenfield API Basic Authentication 绕过基于 TOTP 的双因素认证。问题根源在于认证机制在判断时检查的是是否已注册有效的 FIDO2 凭据,而不是确认双因素认证是否 वास्तवक्त启用。因此,受 TOTP 验证器应用保护的账户,可能仅凭邮箱地址和密码即可通过 API 访问。Greenfield API 是 BTCPay 基于 REST 的接口,用于与电商平台、收银系统和自动化工作流进行程序化集成——这意味着依赖 API 的商户面临最广泛的暴露风险。

需要指出的是,该漏洞存在于 BTCPay 的应用层,并不影响 Bitcoin(BTC)协议本身。BTCPay 已于 8 月 7 日发布 2.4.2 版本,并建议所有用户同时确保 NBXplorer 已更新至 2.6.10 版本。

BTCPay 也通过其 X 账号公开回应了此次事件。

市场对支付安全事件反应平淡

尽管支付系统持续面临安全担忧,Bitcoin 的市场价格和估值仍相对稳定。根据 CoinMarketCap,Bitcoin 目前交易价格约为 $64,889,较前一日上涨 0.82%;其 1.3 万亿美元市值仅上涨 0.79%。尽管 24 小时交易量增加了 20.98%,价格和市值的整体稳定表明,该事件尚未对 Bitcoin 的整体市场估值造成实质影响。

市场反应平静是可以理解的。BTCPay 的漏洞影响的是单个商户和运营者,而不是 Bitcoin 的共识规则或密码学基础。

不过,这并不意味着它无关紧要。BTCPay 在 Bitcoin 网络与企业支付系统之间建立连接,负责开票、收款和钱包管理。因此,一旦运营者账户遭到攻击,即便 Bitcoin 区块链本身正常运行,仍可能造成真实的金钱损失。

BTCPay 对运营者的处置建议

当前的直接解决方案很简单:将 BTCPay Server 升级至 2.4.2 版本,对于集成方,则将 NBXplorer 升级至 2.6.10 版本。

根据 BTCPay 的建议,最好使用应用程序编程接口(API)密钥,而不是 Basic Authentication,因为 API 密钥可以更有效地限制权限。新的补丁还调整了认证流程,使其能够检查 2FA 是否 वास्तवक्त处于启用状态,从而修补此前允许受 TOTP 保护账户绕过第二道认证环节的缺口。

由于 BTCPay 是自托管服务,运营者不能依赖中央服务提供商代为打补丁。

Bitcoin 支付基础设施再受打击

BTCPay 的公告发布前,Bitcoin 支付系统刚经历了动荡的一周。Cryptopolitan 先前报道称,Lightning 钱包提供商 ZEUS 因系统安全问题而使其支付基础设施下线,其他 Lightning 服务提供商也受到影响。

这些事件并不意味着 Bitcoin 支付协议出现了任何故障。但它们确实表明,围绕区块链构建的软件会引入多少额外的安全风险。

2024 年,来自 Northeastern University 和 TU Delft 的研究人员通过形式化建模识别出 Lightning 单跳支付协议中的安全问题,包括一种新的 “Payout Race” 攻击。另一项 2026 年研究考察了余额发现攻击,发现攻击者可以推断 Lightning 通道余额信息。其提出的缓解方案在模拟中将信息增益最多降低了 62%。

这两项研究揭示了一个更重要的事实:Bitcoin 的安全性不仅仅取决于区块链。钱包、API、支付处理器以及 Lightning 基础设施都引入了额外的漏洞点。

这不是 BTCPay 第一次出现严重漏洞

BTCPay 过去也曾遇到过严重漏洞。2023 年 1 月,该项目披露了 CVE-2022-32984,这是一项影响 BTCPay 1.3.0、1.4.0 和 1.5.3 版本的严重信息泄露问题。

该缺陷可能通过公开可访问的 Point of Sale 应用泄露敏感商店信息,甚至可能暴露与外部节点相关联的 xpub 和 Lightning 凭据。BTCPay 随后在 1.5.4 版本中修复了这一问题,并向研究人员 Antoine Poinsot 奖励了 $5,000。

两次事件的区别很明确:2023 年的攻击是信息泄露,而近期漏洞则与身份验证问题有关,它通过 Greenfield API 绕过 TOTP 安全机制。

为什么商户如今承受更多风险

随着 Bitcoin 在支付领域的价值不断提升,相关风险也在升温。River 于 2026 年 2 月发布的研究指出,2025 年商户的 Bitcoin 平均使用量增长了 74%,而 Lightning 使用量增长了 300%,月交易量超过 $10 亿。

周边基础设施的规模也相当可观。BuiltWith 检测到有 248 个网站使用 BTCPay Server,其中包括 74 个活跃站点,但这些数字不包括私有部署或其他无法检测到的安装。

此外,1ML 的最新统计显示,当前有 6,280 个 Lightning 节点、21,221 条通道,网络容量为 2,818.49 BTC。

即便 Bitcoin 底层未受影响,这样的规模也会使周边基础设施中的漏洞后果更加严重。

BTCPay 事件并不表明 Bitcoin 本身存在缺陷;相反,它说明建立在 Bitcoin 之上的企业承载着更广泛的安全负担。区块链本身或许仍按设计运行,但商户依赖的应用程序可能会成为故障点。

对于 BTCPay 运营者而言,优先事项很明确:升级至 2.4.2 版本,检查认证日志和访问日志中是否存在被入侵迹象,并尽可能改用特定 API 密钥,而不是 Basic Authentication。