新聞加密貨幣BTCPay Server 警告:正在遭受活躍攻擊,可能導致資金被盜

BTCPay Server 警告:正在遭受活躍攻擊,可能導致資金被盜

作者: CryptoNewsNet·

重點速覽

  • BTCPay Server 確認一個嚴重漏洞正在被活躍利用,可能導致用戶直接的財務損失。
  • 所有伺服器操作員被指示通過官方維護介面更新至 2.4.2 版本,或在應用修補程式之前關閉伺服器。
  • 該項目尚未披露哪些版本受到影響、漏洞如何被利用,或是否已有資金被盜。
  • BTCPay Server 的自託管架構意味著每個操作員都必須手動應用更新,從而形成一個未修補伺服器仍暴露在外的窗口期。
  • 該安全公告與比特幣生態系統中日益加劇的安全擔憂同時出現,包括 Zeus Wallet 近期被遏制的一次網路攻擊,以及比特幣紅隊審查 390 個項目後發現 720 個高或嚴重級別問題。
BTCPay Server 警告:正在遭受活躍攻擊,可能導致資金被盜

BTCPay Server 警告:正在遭受活躍攻擊,可能導致資金被盜

BTCPay Server 在確認攻擊者正在積極利用一個可能導致資金被盜的嚴重漏洞後,敦促所有用戶立即安裝 2.4.2 版本。

必須立即更新

8 月 7 日,BTCPay Server 通過其官方 X 帳號發佈警報,將該漏洞歸類為嚴重級別,並警告成功利用可能導致直接的財務損失。

「BTCPay Server 正在遭受一個嚴重漏洞的活躍攻擊,可能導致資金損失,」該項目表示。

伺服器管理員被指示進入管理儀表板,然後導航至「伺服器」,接著選擇「維護和更新」。完成該過程後,操作員應確認伺服器頁腳顯示的版本號為 2.4.2。

對於無法立即應用修補程式的用戶,BTCPay Server 建議在安裝更新版本之前完全關閉其伺服器。此預防措施旨在防止對可能仍存在漏洞的伺服器進行進一步的未經授權訪問。

該項目尚未披露哪些先前版本受到影響、攻擊者如何利用該漏洞、有多少伺服器可能已被入侵,或者是否已有損失得到確認。保留技術細節符合協調漏洞披露的做法,即項目在足夠多的操作員應用修復之前限制公開細節,以降低未修補系統遭到模仿攻擊的風險。

自託管比特幣支付基礎設施面臨風險

BTCPay Server 是一款開源支付處理器,使商家能夠通過自己的自託管基礎設施接受比特幣和閃電網路支付。與託管式支付平台不同,操作員需承擔維護和保護其各自安裝實例的全部責任。

這種自託管架構減少了對中心化支付提供商的依賴,但將軟體維護的重擔直接轉嫁給商家和伺服器管理員。由於每個實例都是獨立運營的,因此沒有集中機制可以自動推送更新——每個操作員都必須手動應用修補程式,這造成了一個固有的滯後期,在此期間存在漏洞的伺服器仍然暴露在外。根據漏洞的範圍,被入侵的安裝實例可能暴露支付操作和其他敏感的伺服器功能。

該項目要求關閉伺服器的指令凸顯了威脅的嚴重性。由於 BTCPay Server 已確認攻擊正在進行中,操作員被建議不要在等待預定維護窗口期間讓受影響的系統繼續運行。

用戶應僅通過伺服器的官方維護介面獲取更新,並確認版本號為 2.4.2。該項目不認可第三方下載或非官方修補程式。

比特幣生態系統面臨更廣泛的安全審查

該披露發生在比特幣支付基礎設施安全問題日益受到關注之際。據 crypto.news 報導,Zeus Wallet 最近在遏制一次網路攻擊後,將其基礎設施下線,並在恢復服務之前啟動了系統審計。

Zeus 表示沒有客戶資金損失或受到威脅,其調查也未在閃電節點軟體中發現漏洞。目前沒有證據表明 Zeus 事件與 BTCPay Server 漏洞之間存在關聯。

在多起近期事件之後,比特幣生態系統的安全評估已加強。Crypto.news 在 8 月 6 日報導稱,由志願者組成的比特幣紅隊在審查 390 個比特幣相關項目時發現了 4,962 個潛在問題。其中,720 個發現被歸類為高或嚴重級別。該團隊的審查涵蓋了比特幣錢包、加密函式庫和基礎設施軟體,但未公開點名存在未解決嚴重漏洞的項目。這些發現突顯出,開源比特幣工具的安全審計仍是一項持續的社群工作,許多項目依賴志願者審查而非專職安全團隊。

操作員建議採取的行動

BTCPay Server 操作員應將此次升級視為緊急安全干預,而非例行維護任務。如果管理員無法確認已成功安裝 2.4.2 版本,伺服器應保持離線狀態。

商家還被建議審查伺服器活動日誌,以查找任何未經授權訪問的跡象。然而,BTCPay Server 尚未發佈入侵指標或技術細節,讓操作員無法確定其系統是否被特別針對。

一旦足夠數量的用戶應用了修補程式,且更廣泛的公開披露不再增加未修補伺服器的風險,可能會披露更多資訊。在此期間,該項目的指導方針保持簡明直接:更新至 v2.4.2 或關閉伺服器。