BTCPayServer 漏洞致 Lightning 资金被盗,多家机构受损

BTCPayServer 安全缺陷暴露,闪电网络节点遭大规模资金转移

近期,BTCPayServer 平台出现严重安全缺陷,导致攻击者成功入侵多个 Lightning 节点并转移其中资金。为防止进一步损失,该平台已暂时关闭远程访问功能。目前,Foundation 和 Citadel21 均证实遭遇资产流失,但具体金额尚未披露。

攻击者通过泄露凭证获取节点完全控制权

此次攻击的核心在于攻击者窃取了用于管理 Lightning Network Daemon(LND)节点的“macaroon”密钥。这些凭证相当于节点的最高权限令牌,允许持有者执行任意操作,包括发起资金转移和关闭通道。

平台已发布修复更新,恢复需谨慎验证

BTCPay Server 在确认漏洞修补后将重新开放远程连接服务。值得注意的是,其内置的 Lightning 支付功能不受影响,仍可正常运作。当前版本 2.4.2 已将 LND 升级至 0.21.1,并在标准部署中自动刷新凭证以提升安全性。

运营商应主动排查异常行为以判断是否被入侵

平台建议所有节点运营者在完成更新后立即核查账户状态,重点关注以下迹象:未授权的通道关闭、未知对等节点连接、链上余额与 Lightning 内部余额不符等情况。这些异常可能表明攻击者已成功渗透系统。

自定义配置用户须自行处理凭证安全风险

对于使用独立反向代理、Tor 网络或端口映射等非标准接入方式的用户,现有更新无法自动覆盖其外部访问路径。因此,此类用户必须手动重置相关凭证,否则仍面临被攻击的风险。

两大机构公开确认资金损失,细节待进一步披露

至少有两家运营方已对外通报损失情况。比特币硬件钱包厂商 Foundation 的创始人 Zach Herbert 表示,其节点在一夜之间被清空,尽管热钱包未受影响,但所有 Lightning 通道资金已被转移。同样,内容平台 Citadel21 也宣布其节点遭到相同类型的攻击,双方均未公布确切损失数额。

整体影响范围仍处于评估阶段

目前尚无法确定本次事件涉及的总受害数量及资金规模。该事件是近期比特币生态中一系列安全事件中的最新一例,反映出外围服务软件的安全隐患远高于核心协议本身。此前 Coldcard 硬件钱包也曾因类似漏洞造成数百万美元资产蒸发。

本文基于公开信息整理,不构成任何投资建议,请读者保持独立判断。