BTCPay Server 漏洞遭利用,導致商家閃電網路資金被竊
重點速覽
- •BTCPay Server 開發團隊在發現有漏洞遭到主動利用、允許攻擊者從商家閃電網路節點抽走資金後,發布了緊急安全公告。
- •所有運行 LND 實作的使用者被要求立即更新至 2.4.2 版或關閉伺服器,以防止未經授權的資金存取。
- •攻擊者取得了憑證,能夠控制連接的閃電錢包並在未經授權的情況下轉移資金。
- •LND 由 Lightning Labs 開發,是 BTCPay Server 部署中最廣泛採用的閃電網路實作,使得該漏洞的影響比例重大。
- •此事件表明,即使在自託管、非託管的比特幣支付設置中,應用層的營運安全仍是關鍵風險。

BTCPay Server——一款開源、自主託管的比特幣支付處理器——中的漏洞已遭主動利用,駭客藉此從商家閃電網路節點中抽走資金,促使該平台開發團隊發布緊急安全警告。
BTCPay Server 於 2017 年推出,作為集中式支付處理器的抗審查替代方案,使商家能夠在無中介機構的情況下直接接受比特幣支付。它與閃電網路整合,後者是建構於比特幣區塊鏈之上的第二層擴展方案,透過鏈下支付通道實現更快、更便宜的交易。自閃電網路上線以來,其採用率穩步增長,全球已有數千個節點在路由支付,這意味著廣泛使用的實作中的安全漏洞可能影響大量商家和使用者。
在安全公告中,BTCPay 敦促所有運行 LND(閃電網路守護程序)實作的使用者立即將伺服器更新至 2.4.2 版或將其完全下線。據開發者表示,攻擊者取得了可用於控制連接閃電錢包並在未經授權情況下轉移資金的憑證。此漏洞尤為重大,因為像 BTCPay 這樣的自主託管設置之所以被選用,正是因為其自託管特性——商家自行控制私鑰而非依賴第三方託管機構——然而此缺陷表明,即使在非託管配置下,應用層的營運安全仍是關鍵風險。
LND 由 Lightning Labs 開發,是與 Eclair 和 c-lightning 並列的三大閃電網路實作之一。它是 BTCPay Server 部署中最廣泛採用的實作,使得任何 LND 專屬漏洞在該生態系統中的影響比例更大。
公告指示受影響的使用者採取以下診斷步驟:
- 檢查是否有非本人發起的支付。
- 留意異常的通道關閉或與陌生節點的連接。
- 將鏈上和通道餘額與自身記錄進行比對。
- 調查任何無法解釋的活動。
此事件是影響比特幣支付基礎設施的一系列安全問題中的最新案例,凸顯了比特幣區塊鏈本身以外存在的風險。隨著商家日益依賴第三方軟體和閃電網路節點來處理支付,這些支援層中的漏洞可能在底層比特幣協議保持安全的情況下,仍使資金暴露於被竊風險之中。此前影響 LND 和其他閃電網路實作的漏洞披露已促使協調修補工作,凸顯了基於閃電網路的支付安全不僅取決於比特幣基礎層的完整性,還取決於商家和節點營運者選擇運行的軟體的持續維護。