BTCPay Server 漏洞致资金外流,紧急封锁远程访问

BTCPay Server 因高危漏洞暂停远程连接,资金流失风险暴露

开源比特币支付系统 BTCPay Server 宣布,由于存在可被利用的严重安全缺陷,已暂时禁用对运行 LND 闪电网络节点的外部远程访问功能。该漏洞波及所有 2.4.2 版本之前的发行版,包括候选版本,攻击者可通过获取 LND 的核心认证文件“macaroon”,实现对节点及其资金的完全控制。

漏洞影响范围扩大,多起资金转移事件已确认

项目方已核实部分用户遭受实际损失,但未公开具体金额或受影响运营者的数量。在技术细节尚未全面披露的情况下,相关部署仍处于升级过渡期,远程访问功能维持关闭状态。

新版移除公共接口,保障核心服务稳定

为应对威胁,新发布的 2.4.2 版本已取消 Docker 部署中 LND API 的公开访问权限。此举导致 Zeus 等主流钱包无法通过域名或 Tor 地址连接至节点,但常规闪电支付流程不受干扰。项目组表示,将在确保环境安全后逐步恢复远程接入。

强制升级与凭证重置,防范潜在入侵

2.4.2 版本将默认 LND 升级至 0.21.1,并自动刷新所有 macaroon 认证令牌。运营商需主动排查是否存在异常支付、通道非正常关闭、陌生对等节点连接,以及链上或闪电余额的不一致情况。

对于通过自建反向代理、Tor 服务或端口映射等方式独立暴露 LND 接口的用户,必须手动轮换凭证,因官方更新无法覆盖此类路径。无法及时更新的部署被建议立即下线以防止进一步损失。

该版本还强化了 Greenfield API 的防护机制,修复了通过基础认证绕过 TOTP 双因素验证的问题。账户创建后五分钟内,基础认证将自动失效,除非用户主动重新启用。目前尚无足够证据表明此为攻击者获取凭证的直接入口。

两家机构证实节点资产被清空

已有至少两家运营商公开声明遭遇损失。硬件钱包厂商 Foundation 的首席执行官 Zach Herbert 表示,其闪电节点资金已被全部转移,通道被强制关闭,但链上热钱包未受波及。比特币媒体 Citadel21 同样报告其闪电节点资金被抽离,双方均未透露具体数额。

BTCPay 强调,标准链上钱包(含热钱包)未受此次漏洞影响,但 LND 自身持有的链上余额仍可能面临风险。项目方承诺将在未来数日内发布完整的事件复盘分析报告。