新聞加密貨幣BTCPay Server 發布緊急修補程式 修復嚴重身分驗證繞過漏洞

BTCPay Server 發布緊急修補程式 修復嚴重身分驗證繞過漏洞

作者: Cryptopolitan·

重點速覽

  • BTCPay Server 於 8 月 7 日發布 2.4.2 版本,修補一個嚴重漏洞,該漏洞允許攻擊者僅使用電子郵件和密碼憑證即可透過 Greenfield API 繞過 TOTP 雙重驗證。
  • 該漏洞的根本原因在於身分驗證機制僅檢查 FIDO2 憑證是否已註冊,而非驗證帳戶的雙重驗證是否已實際啟用。
  • 建議營運商升級至 BTCPay Server 2.4.2 和 NBXplorer 2.6.10,BTCPay 並建議從 Basic Authentication 改用 API 金鑰以獲得更精細的權限控制。
  • Bitcoin 的市場價格和估值基本未受影響,交易價格約為 64,889 美元,市值 1.3 兆美元,因為該漏洞不影響 Bitcoin 的核心協定。
  • 此次揭露繼一連串 Bitcoin 支付基礎設施事件之後發生,包括 ZEUS 將其 Lightning 支付系統下線,凸顯了商家面臨的營運安全風險日益增長。
BTCPay Server 發布緊急修補程式 修復嚴重身分驗證繞過漏洞

BTCPay Server 是一款開源、自主託管的支付處理軟體,讓商家能夠在不依賴第三方託管人的情況下接受 Bitcoin。該平台已發布緊急更新,以修補一個正被利用來竊取用戶資金的嚴重漏洞。

根據 GitHub pull request #7491 的說明,該漏洞允許攻擊者透過 BTCPay 的 Greenfield API Basic Authentication 繞過基於 TOTP 的雙重驗證。根本原因在於身分驗證機制僅檢查是否已註冊有效的 FIDO2 憑證,而非確認雙重驗證是否已實際啟用。因此,受 TOTP 驗證器應用程式保護的帳戶可僅透過電子郵件地址和密碼經由 API 存取。Greenfield API 是 BTCPay 的 REST 介面,用於與電子商務平台、銷售點系統和自動化工作流程進行程式化整合——這意味著採用 API 驅動架構的商家面臨最廣泛的風險。

該漏洞存在於 BTCPay 應用層中,不影響 Bitcoin (BTC) 協定本身。BTCPay 已於 8 月 7 日發布 2.4.2 版本,並建議所有使用者確保同時將 NBXplorer 更新至 2.6.10 版本。

BTCPay 透過其 X 帳戶公開說明了此次事件。

市場反應維持平淡

儘管存在安全隱患,Bitcoin 的市場價格和估值仍保持相對穩定。根據 CoinMarketCap 數據,Bitcoin 交易價格約為 64,889 美元,較前一日上漲 0.82%,而其 1.3 兆美元的市值僅上升 0.79%。雖然 24 小時交易量增加了 20.98%,但穩定的價格和市值顯示該事件尚未對 Bitcoin 的整體市場估值產生實質影響。

市場的冷淡反應與漏洞的性質相符。BTCPay 的漏洞僅影響個別商家和營運商,不影響 Bitcoin 的共識規則或密碼學基礎。然而,其影響不應被忽視。BTCPay 作為 Bitcoin 網路與企業支付系統之間的橋樑——負責處理發票開立、支付處理和錢包管理。該平台的非託管設計意味著商家直接控制其私鑰,這也是許多人選擇它而非託管式處理器的關鍵原因。身分驗證繞過讓攻擊者得以存取營運商帳戶,直接破壞了該安全模型,即使資金並非由第三方託管,也可能暴露錢包管理功能和支付資料。

營運商修復指引

立即修復方法十分直接:將 BTCPay Server 升級至 2.4.2 版本,整合方則需將 NBXplorer 升級至 2.6.10 版本。BTCPay 建議使用 API 金鑰 而非 Basic Authentication,因為 API 金鑰允許更精細的權限控制。

修補程式引入了對身分驗證流程的變更,可驗證 2FA 是否真正啟用,從而關閉了先前允許受 TOTP 保護的帳戶繞過第二驗證因子的漏洞。由於 BTCPay 採自主託管模式,營運商無法依賴中央供應商代為套用修補程式,必須自行採取行動——這也意味著對於未被主動監控或維護的部署而言,暴露窗口可能仍然存在。BTCPay 提供了額外的文件。

支付基礎設施漏洞的模式

BTCPay 的公告發布於 Bitcoin 支付基礎設施動盪的一週之後。如先前報導,Lightning 錢包提供商 ZEUS 因安全問題將其支付基礎設施下線,其他 Lightning 服務提供商也受到影響。

這些事件並不代表 Bitcoin 核心支付協定出現失靈。然而,它們確實凸顯了圍繞區塊鏈構建的軟體層所引入的安全風險。對於評估 Bitcoin 支付技術堆疊的商家而言,這些資安事件的反覆發生強調了基礎設施的選擇如今帶有與傳統支付閘道管理相當的持續性營運風險——包括修補程式追蹤、存取稽核和事件應變規劃的需求。

東北大學和台夫特理工大學研究人員的一項 2024 年研究使用形式化建模來識別 Lightning 單跳支付協定中的安全漏洞,包括一種新描述的「Payout Race」攻擊。另一項2026 年的研究則探討了餘額發現攻擊,發現攻擊者能夠推斷 Lightning 通道餘額的資訊。其提出的緩解方案在模擬中將資訊洩漏減少了高達 62%。

兩項研究均凸顯了一個更廣泛的現實:Bitcoin 的安全性遠不僅限於區塊鏈本身。錢包、API、支付處理器和 Lightning 基礎設施都引入了額外的攻擊面。

BTCPay 的漏洞歷史

這並非 BTCPay 首次出現嚴重漏洞。2023 年 1 月,該專案揭露了 CVE-2022-32984,一個影響 BTCPay 1.3.0、1.4.0 和 1.5.3 版本的嚴重資訊洩漏漏洞。該漏洞可能透過公開可用的銷售點應用程式暴露敏感的商店資訊——包括 xpub 和與外部節點關聯的 Lightning 憑證。BTCPay 在 1.5.4 版本中修復了該問題,並向研究員 Antoine Poinsot 發放了 5,000 美元的賞金。

兩起事件的區別值得注意:2023 年的漏洞是資訊揭露問題,而當前的漏洞則涉及透過 Greenfield API 繞過 TOTP 安全機制的身分驗證繞過。從資料暴露到主動身分驗證繞過的演進,反映了在 Bitcoin 相關軟體中發現的漏洞複雜度不斷升級。

商家面臨日益增長的風險

隨著 Bitcoin 在支付領域的採用加速,商家的風險概況正在加劇。River 於 2026 年 2 月發布的研究發現,2025 年商家的平均 Bitcoin 使用量成長了 74%,而 Lightning 使用量激增 300%,月交易量超過 10 億美元。

周邊基礎設施規模可觀。BuiltWith 偵測到 248 個網站使用 BTCPay Server,其中包含 74 個活躍安裝——這些數字不包括私有或無法偵測的部署。同時,最新的 1ML 快照顯示有 6,280 個 Lightning 節點、21,221 個通道,總網路容量為 2,818.49 BTC。

在此規模下,周邊基礎設施中的漏洞帶來了重大後果,即使 Bitcoin 基礎層未受影響。BTCPay 事件並不代表 Bitcoin 本身存在缺陷;相反,它表明建立在 Bitcoin 之上的企業承擔著更廣泛的安全負擔。區塊鏈可能繼續如設計般運作,但商家賴以運作的應用程式可能成為故障點。

對於 BTCPay 營運商而言,優先事項很明確:升級至 2.4.2 版本,審查身分驗證和存取日誌以尋找遭入侵的跡象,並在可能的情況下從 Basic Authentication 切換至特定的 API 金鑰。