BTCPay漏洞致闪电节点遭窃,3BTC赏金激励追回

比特币价格维持平稳,支付系统漏洞成焦点

周一比特币价格波动极小,稳定在64,000美元附近。与此同时,针对开源支付平台BTCPay Server的安全缺陷引发市场关注,其社区承诺提供最高3 BTC的奖励,以协助追回因该漏洞被窃取的资金。当前市场反应平淡,表明投资者更倾向于将此事件视为对商户与闪电网络用户的威胁,而非对比特币资产本身的挑战。据估算,比特币市值约为1.28万亿美元,当日微跌0.5%。此次攻击目标为基于比特币构建的应用层软件,而非底层网络协议。

关键漏洞被利用,部分节点遭遇资金流失

8月7日,BTCPay Server官方通报,其安全漏洞正被积极滥用,并紧急建议用户升级至2.4.2版本,或在修复前暂停服务运行。受影响的实例包括Foundation和Citadel21等组织。尽管项目方未披露具体损失金额或涉事节点数量,但明确指出其自身链上钱包(含热钱包)未受波及。攻击者通过漏洞获取了LND管理员权限凭证(macaroon),进而控制关联的闪电网络钱包。

设立追偿激励机制,推动资金返还

为提升追赃效率,社区支持者宣布将提供相当于追回金额10%的奖金,上限为3 BTC。此外,BTCPay Server基金会已向安全研究员Craig Raw及Bitcoin Red Team基金各捐赠0.21 BTC,以表彰他们提前发现并私密报告该漏洞的行为。值得注意的是,Sparrow Wallet开发者Raw本人也确认为受害者之一。

macaroon泄露如何导致权限失控

所有2.4.2版本之前的BTCPay Server部署均存在严重风险,包括候选发布版。目前尚未为该问题分配CVE编号。Macaroon是LND用于授权访问API的核心认证机制。攻击者可借此从受感染服务器中提取管理员凭证,从而完全掌控所连接的闪电节点。更新操作应通过“管理面板 → 服务器 → 维护 → 更新”路径完成,用户可通过页脚版本号验证是否已升级。若无法立即更新,强烈建议关闭服务。仅打补丁不足以防范风险,操作员必须重置所有闪电凭证与macaroon,因为已泄露的令牌仍可能有效。根据LND文档,删除文件不会使旧凭证失效,还需替换数据库。2.4.2版本还修复了8月4日报告的另一漏洞——绕过TOTP双因素认证的Greenfield基础认证问题,但该问题与当前被利用的LND漏洞无关。

应用层薄弱点放大安全风险

本次事件本质上属于基础设施层面的缺陷,因漏洞位于BTCPay的应用层,不涉及比特币共识机制或加密算法。因此,主网运行正常,未出现异常。然而影响范围广泛:历史数据显示,曾有248个网站使用过BTCPay Server,其中74个仍在活跃运营,但该统计未包含私有部署。据闪电网络数据平台显示,当前约有5,585个活跃节点,总可用资金约2,640 BTC。另据机构报告,2025年商家采用比特币的比例同比增长74%,闪电网络月交易额突破10亿美元。

人工智能在攻防两端的双重影响

BTCPay指出,此事件凸显了人工智能对软件安全格局的重塑作用。先进AI辅助代码分析可加速防御方识别潜在缺陷,但也显著降低攻击者扫描大型开源代码库的成本。此类担忧不仅限于支付系统。近期某硬件钱包漏洞导致超5,200个地址中的约1,816 BTC被窃,其后果远超资金损失,涉事公司甚至临时调整了数据保留策略。区块链分析机构警示,借助AI进行智能合约反编译和行为建模,使得针对审查不足的代码发起规模化攻击变得更加容易。对于比特币生态而言,核心教训在于:尽管AI能加快漏洞发现速度,但一旦成功入侵,带来的连锁反应可能涵盖钱包失窃、支付中断、监管调查乃至企业客户数据处理模式的根本性变革。