新闻加密货币BTCPay Server漏洞遭利用,商户闪电网络资金被抽空

BTCPay Server漏洞遭利用,商户闪电网络资金被抽空

作者: BitcoinKE·

要点速览

  • BTCPay Server开发者发布了紧急安全公告,此前发现一个漏洞正遭到主动利用,允许攻击者从商户闪电网络节点中抽空资金。
  • 所有运行LND实现的用户被指示立即更新至2.4.2版本或关闭服务器,以防止资金被未授权访问。
  • 攻击者获取了凭证,能够控制已连接的闪电钱包并无授权转移资金。
  • LND由Lightning Labs开发,是BTCPay Server部署中采用最广泛的闪电网络实现,使该漏洞的影响成比例显著。
  • 该事件表明,即使在自托管、非托管比特币支付设置中,应用层运营安全仍然是关键风险。
BTCPay Server漏洞遭利用,商户闪电网络资金被抽空

BTCPay Server是一款开源、自托管的比特币支付处理器,其漏洞正遭到主动利用,从商户闪电网络节点中抽空资金,该平台开发者为此发布了紧急安全警告。

BTCPay Server于2017年推出,作为中心化支付处理器的抗审查替代方案,使商户能够直接接受比特币支付而无需中介。它与闪电网络集成——这是一种构建于比特币区块链之上的二层扩容方案,通过链下支付通道实现更快、更便宜的交易。自网络上线以来,闪电网络的采用稳步增长,全球已有数千个节点路由支付,这意味着广泛使用的实现中的安全漏洞可能影响大量商户和用户。

在安全公告中,BTCPay敦促所有运行LND(闪电网络守护进程)实现的用户立即将服务器更新至2.4.2版本或完全关闭。据开发者介绍,攻击者获取了可用于控制已连接闪电钱包并无授权转移资金的凭证。该漏洞尤为重要,因为像BTCPay这样的自托管设置通常正是因其自托管特性而被选中——商户控制自己的私钥而非依赖第三方托管方——然而此漏洞表明,即使在非托管配置中,应用层的运营安全仍然是关键风险。

LND由Lightning Labs开发,是继Eclair和c-lightning之后的三大闪电网络实现之一。它是BTCPay Server部署中采用最广泛的实现,使得任何LND特定漏洞在该生态系统中的影响成比例扩大。

公告指示受影响的用户采取以下诊断步骤:

  • 检查是否有未经其发起的支付。
  • 留意意外的通道关闭或与陌生节点的连接。
  • 将链上和通道余额与自己的记录进行比对。
  • 调查任何无法说明来源的活动。

该事件是影响比特币支付基础设施的一系列安全问题中的最新案例,凸显了比特币区块链本身之外存在的风险。随着商户越来越依赖第三方软件和闪电节点来处理支付,这些支撑层的漏洞可能使资金面临被盗风险,即使底层比特币协议保持安全。此前涉及LND和其他闪电网络实现的披露已促成协调修补工作,强调基于闪电网络的支付安全不仅取决于比特币基础层的完整性,还取决于商户和节点运营者选择运行的软件的持续维护。