BTCPay Server 紧急补丁发布:严重认证漏洞已遭利用
BTCPay Server 修复高危身份验证缺陷,防范资金外泄
开源支付平台 BTCPay Server 近日发布紧急版本更新,针对一个可被恶意利用以窃取用户资产的严重漏洞进行修补。该问题源于其 Greenfield API 的身份验证机制设计缺陷,允许攻击者在未启用双因素认证的情况下,仅凭邮箱与密码即获取受 TOTP 保护账户的访问权限。
应用层漏洞暴露,非比特币协议本身风险
经 GitHub 拉取请求 #7491 揭示,漏洞根源在于系统仅验证 FIDO2 凭证是否注册,却未确认双因素认证是否实际激活。这意味着即使用户启用了 TOTP 验证器,仍可能被绕过安全屏障。此问题存在于应用层面,不影响比特币底层共识机制或加密算法。
补丁已上线,建议同步更新配套组件
BTCPay 已于 8 月 7 日推出版本 2.4.2,同时要求集成商将 NBXplorer 升级至 2.6.10。新版本修复了已被实际利用的“严重”漏洞,强化了身份验证流程,确保只有真正启用双因素认证的账户才能通过接口访问。
市场反应冷静,未动摇比特币估值根基
尽管支付系统出现安全警报,比特币价格维持稳定,当前报价约 64,889 美元,单日涨幅 0.82%。市值达 1.3 万亿美元,增长 0.79%。24 小时交易量上升 20.98%,但整体波动平缓,显示该事件尚未对主流市场信心造成冲击。
基础设施脆弱性凸显,安全责任向应用端转移
BTCPay 作为连接企业与比特币网络的关键桥梁,负责发票生成、钱包管理与支付接收。一旦其运营商账户被攻破,即便链上运行正常,也可能引发真实经济损失。这反映出围绕区块链构建的软件生态正承受日益增大的安全压力。
历史漏洞对比揭示风险演变路径
此前在 2023 年 1 月,BTCPay 曾曝出 CVE-2022-32984 漏洞,属信息泄露类型,可能导致商店敏感数据外泄。而本次则为权限绕过型攻击,攻击面更直接、危害更即时。两次事件均促使项目方加强安全响应机制,并对发现者提供奖励。
使用规模扩大,安全风险随之攀升
随着比特币支付渗透率提升,相关基础设施面临更大挑战。2025 年数据显示,商家平均比特币使用量同比增长 74%,闪电网络月交易额突破 10 亿美元,增幅高达 300%。目前全球共有 248 个公开部署的 BTCPay 实例,其中 74 个活跃运行;闪电网络节点数达 6,280,通道数量超过 21,000,总容量达 2,818.49 BTC。
补丁之外,还需主动防御与日志审查
对于运营方而言,除立即升级至 2.4.2 外,还应核查身份验证与访问日志,排查潜在入侵痕迹。推荐采用细粒度的 API 密钥替代基础身份验证方式,以降低权限滥用风险。由于是自托管系统,用户必须自主完成安全维护,无法依赖中心化服务兜底。
一分钟读懂:BTCPay Server 发布紧急更新,修复可通过 Greenfield API 绕过 TOTP 双因素验证的严重漏洞。尽管事件未影响比特币网络本身,但已导致部分商家账户面临资金被盗风险,行业呼吁立即升级。
