新聞加密貨幣比特幣漏洞週加劇:BTCPay Server 嚴重漏洞導致商家 Lightning 節點資金被竊

比特幣漏洞週加劇:BTCPay Server 嚴重漏洞導致商家 Lightning 節點資金被竊

作者: Coindesk·

重點速覽

  • 該漏洞允許未經身分驗證的遠端存取 Lightning 節點使用的 LND macaroon 憑證檔案。
  • BTCPay 確認攻擊者已竊取資金,並要求營運方升級至 2.4.2 版或關閉伺服器。
  • Foundation 表示其 BTCPay Lightning 節點資金被抽空,但鏈上熱錢包未受影響。
  • Citadel21 也通報其 Lightning 節點被掃空,但表示該處持有的資金很少。
  • BTCPay 表示應用程式內建標準鏈上錢包未受影響,完整事件分析報告預計於未來數日內發布。
比特幣漏洞週加劇:BTCPay Server 嚴重漏洞導致商家 Lightning 節點資金被竊

比特幣漏洞週加劇:BTCPay Server 嚴重漏洞導致商家 Lightning 節點資金被竊

BTCPay Server 的一項嚴重漏洞使攻擊者得以從運行 LND 的 Lightning 節點竊取資金,促使官方緊急要求營運方升級至 2.4.2 版或立即將伺服器下線。

該漏洞允許未經身分驗證的遠端存取 LND「.macaroon」憑證檔案——這些權杖授予軟體與 LND Lightning 節點互動的權限。攻擊者取得這些憑證後,即可控制受影響的節點、關閉其通道並提取資金。BTCPay 確認資金已於週五晚間遭竊,並透過一篇 X 貼文揭露了此次攻擊。

BTCPay Server 是一款廣泛使用的開源、自託管支付處理器,讓商家無需依賴第三方支付服務商即可接受比特幣付款。對於依賴它進行日常商務的商家而言,該漏洞意味著這個旨在消除交易對手風險的工具——即資金的自我託管——反而成為了攻擊媒介本身。

BTCPay 的標準鏈上錢包(包含應用程式內產生的熱錢包)未受此憑證漏洞影響。受影響範圍專門涉及使用 LND 的部署——LND 是運行 Lightning 節點最廣泛使用的軟體實作。然而,LND 自身鏈上錢包中的資金仍有風險,因為它們處於受入侵 Lightning 節點的控制之下。

該專案尚未披露有多少用戶受到影響,以及有多少比特幣被竊取。

已知受害者

硬體錢包製造商 Foundation 是受害者之一。執行長 Zach Herbert 表示,攻擊者在一夜之間抽空了該公司的 BTCPay Lightning 節點,關閉其通道並掃走資金。Foundation 的 BTCPay 鏈上熱錢包則未受影響。

由匿名評論人 hodlonaut 經營的比特幣刊物 Citadel21 也通報其 Lightning 節點已被掃空,不過該刊物表示該處持有的資金很少。

Bitcoin Red Team 的參與

該漏洞此前已由 Bitcoin Red Team 成員通報給 BTCPay——這是一個由開發者組成的團隊,本週稍早開始將 AI 模型應用於比特幣程式碼庫,其後已在數百個專案中提交了數千項發現。BTCPay 感謝 Red Team 成員 Craig Raw、Rob Hamilton、Calle 及 Evan Kaloudis 負責任地通報該問題並協助分析。

該團隊表示,之所以快速發布發現結果,是因為其他獨立研究人員最終也會發現相同的漏洞。而當 BTCPay 發出公開警告時,攻擊者已在對運行中的伺服器進行實際攻擊。

相關報導:比特幣開發者標記 85 個嚴重漏洞,形容情況「極度糟糕」

影響範圍與後續步驟

BTCPay 在初步警報後縮小了影響範圍,釐清 BTCPay 內建標準鏈上錢包不受此憑證漏洞影響。風險僅限於使用 LND 的部署,但 LND 自身鏈上錢包中的資金仍可能有風險,因為它們處於受入侵 Lightning 節點的控制之下。

BTCPay 尚未公布該漏洞的技術細節,表示營運方需要時間修補系統。完整的事件分析報告預計將於未來數日內發布。BTCPay 與 Bitcoin Red Team 正持續調查此次事件。

此次漏洞加劇了比特幣軟體安全艱困的一週,這次直接波及透過 Lightning 接受比特幣(BTC)付款的商家。Lightning 是建構於比特幣之上的獨立層,用於即時、低成本的轉帳。隨著 Lightning 作為支付管道的容量持續增長,商家所依賴的基礎設施中的漏洞,對比特幣作為交易媒介的信心具有更深層的影響。