BTC新闻:BTCPay 漏洞加剧比特币被利用周,致 Lightning 节点资金被转走
要点速览
- •该漏洞允许未经身份验证的远程访问 LND Lightning 节点使用的 macaroon 凭证文件。
- •BTCPay 已确认攻击者盗走资金,并要求运营者升级到 2.4.2 版本或关闭服务器。
- •Foundation 表示其 BTCPay Lightning 节点被清空,但链上热钱包未受影响。
- •Citadel21 也报告其 Lightning 节点被清空,不过称其中存放的资金不多。
- •BTCPay 表示在应用内生成的标准链上钱包不受影响,完整事后报告预计将在未来几天公布。

严重的 BTCPay Server 漏洞在比特币被利用周期间导致商户 Lightning 节点资金被转走
BTCPay Server 中的一项严重漏洞使攻击者能够从运行 LND 的 Lightning 节点中盗取资金,促使运营者紧急被要求立即升级到 2.4.2 版本,或将服务器下线。
该漏洞允许未经身份验证的远程访问 LND 的“.macaroon”凭证文件——这些令牌赋予软件与 LND Lightning 节点交互的权限。攻击者掌握这些凭证后,便可控制受影响的节点、关闭其通道并转走资金。BTCPay 已确认资金于周五晚间被盗,并在一则 X 帖子中披露了此次攻击。
BTCPay Server 是一款广泛使用的开源、自托管支付处理器,允许商户在不依赖第三方支付服务商的情况下接受比特币支付。对于依赖其进行日常经营的商户而言,这一漏洞意味着原本旨在消除对手方风险的工具——资金自托管——本身成了攻击向量。
BTCPay 的标准链上钱包,包括应用内生成的热钱包,并未受到该凭证漏洞影响。该风险 specifically 适用于使用 LND 的部署,LND 是运行 Lightning 节点最广泛使用的软件实现。不过,存放在 LND 自身链上钱包中的资金仍可能面临风险,因为它们处于被攻陷的 Lightning 节点控制之下。
该项目尚未披露有多少用户受到影响,或被盗走了多少比特币。
已知受害者
硬件钱包制造商 Foundation 是受害者之一。首席执行官 Zach Herbert 表示,攻击者在夜间清空了公司的 BTCPay Lightning 节点,关闭了其通道并转走了资金。Foundation 的 BTCPay 链上热钱包未受影响。
由化名评论员 hodlonaut 运营的比特币媒体 Citadel21 也报告称,其 Lightning 节点同样被清空,不过该账户称其中存放的资金不多。
Bitcoin Red Team 参与
该漏洞此前已由 Bitcoin Red Team 的成员向 BTCPay 报告。这个开发者团队本周早些时候开始将 AI 模型用于比特币代码库,此后已在数百个项目中提交了数千条发现。BTCPay 赞扬 Red Team 成员 Craig Raw、Rob Hamilton、Calle 和 Evan Kaloudis 负责地披露了该问题并协助分析。
该团队快速发布发现的理由是,外部研究人员最终也会发现相同漏洞。等到 BTCPay 发布公开警告时,攻击者已经开始针对真实服务器利用这一漏洞。
相关: Bitcoin 开发者在“极其糟糕”的情况下标记出 85 个严重漏洞
影响范围与后续
BTCPay 在初始警报后缩小了影响范围,说明在 BTCPay 内生成的标准链上钱包不受该凭证漏洞影响。受影响范围仅限于使用 LND 的部署,但存放在 LND 自身链上钱包中的资金仍可能面临风险,因为它们处于被攻陷的 Lightning 节点之下。
BTCPay 目前尚未公布该漏洞的技术细节,称运营者需要时间修补系统。完整事后报告预计将在未来几天发布。BTCPay 和 Bitcoin Red Team 仍在继续调查此事件。
这次利用事件进一步加剧了比特币软件安全领域本周的困难局面,此次直接影响的是通过 Lightning 接受比特币(BTC)支付的商户。Lightning 是建立在比特币之上的独立层,用于实现即时、低成本转账。随着 Lightning 作为支付通道的使用增加,商户接入基础设施中的漏洞对比特币作为交换媒介的信心具有更广泛的影响。