BTCPay闪电节点遭劫:凭证泄露致资金外流

BTCPay Server闪电节点遭遇严重凭证泄露事件

由于攻击者利用一处关键漏洞获取了控制受感染节点及转移资金的权限,BTCPay Server已暂时禁用运行闪电网络守护进程(LND)的节点的公开远程连接。此举阻断了Zeus等外部钱包通过官方域名或Docker部署中的Tor洋葱地址接入服务。尽管远程管理通道被切断,闪电支付功能本身仍可正常运作,表明限制措施聚焦于访问控制而非功能停摆。此次漏洞导致名为“macaroon”的认证文件被未授权获取,使攻击者具备完全操作权限,可能在无操作者许可下完成资金转移。目前已知至少两名运营方披露损失情况,其中硬件钱包厂商Foundation CEO Zach Herbert称其节点一夜之间被清空,虽热钱包未受损,但所有闪电通道已被关闭并转出资金。比特币媒体Citadel21亦报告类似遭遇,具体金额尚未公布。

2.4.2版本引入自动凭证刷新机制以遏制风险

为应对危机,BTCPay Server推出2.4.2版本,集成LND 0.21.1,并在标准部署环境下自动重新生成macaroon凭证。这一轮换机制使先前被盗取的访问令牌失效,有效阻断攻击者后续滥用。项目组建议用户核查是否存在异常闪电支付、非预期通道关闭、陌生对等节点连接,以及链上余额与闪电资金之间的偏差。然而,该自动化流程不覆盖所有部署场景。对于采用自建反向代理、Tor服务、端口映射或其他非标准配置的用户,必须独立执行凭证更新。值得注意的是,升级至2.4.2并不会自动关闭由管理员自行设置的远程访问接口,这可能导致部分用户误判风险已消除。因此,使用定制化架构的操作者需同步审查其网络暴露面与凭证状态。

投资者应区分协议层与应用层安全边界

本次事件未波及比特币核心网络的稳定性。风险集中于构建在比特币之上的软件栈——包括钱包、节点管理工具及闪电网络基础设施。这凸显了共识机制安全与上层应用安全性之间的本质差异。用户需意识到,即使底层协议完好无损,依赖第三方组件仍可能引发个体资产损失。

为何采取远程访问封锁?

远程连接本为便利性设计,允许用户通过移动钱包等工具远程管理节点而无需直接登录服务器。但当管理凭证可被远程窃取时,此功能便成为攻击入口。当前临时封禁显著减少公开暴露路径数量,同时开发团队正评估恢复条件。虽然闪电支付功能维持可用,商家与终端用户仍可处理交易,但远程运维能力受限。这一举措强调了凭证管理在闪电网络中的极端重要性。不同于仅用于查询的只读接口,管理型凭证可执行资金划转与通道操作。一旦泄露,攻击者无需突破硬件钱包或获取助记词,即可在闪电生态内实施盗取。

对整个比特币生态的安全警示

此前,另一主流比特币设备Coldcard也暴发安全缺陷,造成逾一亿美元损失。两起事件互不关联,影响范围限于周边产品,而非比特币协议本身。这对风险认知具有关键意义:比特币网络依然稳健,但其生态系统中存在众多可被攻破的环节。闪电网络引入了额外复杂性,用户需同时维护热钱包、支付通道、远程接口与在线节点。尽管提升了效率与可用性,但也扩大了潜在攻击面。对于BTCPay操作者而言,首要任务是升级至2.4.2版本,审查交易记录与通道状态,并对任何非标准暴露路径进行凭证重置。长期挑战在于如何在保障安全的前提下重建远程访问能力,避免重蹈覆辙。在此期间,尽管牺牲部分便利性,但封锁已知攻击路径仍是必要且有效的防御手段。