BTCPay漏洞赏金最高3 BTC,AI疑助攻击者发现缺陷

BTCPay Server推出最高3 BTC追偿计划应对安全漏洞

针对近期暴露的闪电网络钱包安全缺陷,BTCPay Server支持者启动一项激励机制,承诺对成功追回被盗资金的个人或团队给予10%作为奖励,上限可达3 BTC。此举旨在加速资产回收,并强化社区对开源项目的信任。

漏洞根源:管理员凭证意外暴露引发连锁风险

此次事件源于LND管理凭证macaroon的非预期泄露,使攻击者得以绕过权限控制,访问受感染的闪电节点所关联的钱包。该问题存在于2.4.2版本之前的全部部署环境,包括早期候选版。尽管链上钱包未受影响,但多个运营节点报告资金被窃,涉及Foundation与Citadel21等知名用户。

修复进展与防御建议同步推进

BTCPay已在2.4.2正式版中完成补丁更新,强烈要求所有用户立即升级。项目方明确指出,该漏洞仅影响采用LND实现的系统,其他闪电网络方案不受波及。对于未启用闪电功能的用户,无需担心此特定威胁。然而,为确保整体安全性,仍建议全面部署最新版本。

研究贡献获认可,双重激励机制落地

为表彰早期发现者,基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team团队分别发放0.21 BTC奖励。前者在公开披露前主动提交漏洞信息,协助开发团队提前准备修复方案。后者由多位安全专家组成,专注于比特币生态系统的潜在弱点挖掘。此外,项目支持者还发起独立恢复奖金池,以提升追赃效率。

人工智能或成新型安全挑战的推手

BTCPay初步评估认为,当前人工智能工具可能已参与漏洞识别过程。随着模型能力提升,其对大规模代码库进行快速扫描的能力显著增强,降低了发现隐蔽缺陷的成本。这一趋势不仅改变了攻击者的行动模式,也对研发团队的审计流程提出更高要求。比特币软件因其直接控制资产的特性,成为高价值目标。

类似事件频发,行业亟需强化代码审查体系

紧随此次事件的是Coldcard硬件钱包的重大安全事故,据信损失超1.16亿美元。其背后公司Coinkite推测,攻击者可能利用AI分析旧版固件代码定位漏洞。两起案例共同凸显了传统安全边界正在被突破,尤其当攻击路径转向深层代码逻辑而非社会工程时。目前,BTCPay正联合外部机构构建更严苛的自动化检测与人工复核机制,以应对未来潜在威胁。