BTCPay漏洞致闪电钱包遭窃,比特币价格仍稳守64000美元
比特币受支付平台漏洞冲击仍坚挺于64,000美元区间
周一,比特币交易价逼近64,000美元,市场对近期曝光的BTCPay Server严重安全缺陷反应有限,价格波动保持温和。该事件引发社区迅速响应,宣布提供最高3 BTC的追偿奖励,以激励返还被盗资产。攻击者利用软件中一个关键身份验证漏洞实施了定向入侵。
闪电节点成为针对性攻击目标
BTCPay Server于8月7日公开披露,其部分部署实例正遭受持续性威胁,敦促用户立即升级至2.4.2版本或临时停用服务以规避风险。包括Foundation与Citadel21在内的多个组织确认其闪电网络节点受到影响,但具体损失金额及受影响数量尚未对外公布。
技术团队指出,链上热钱包并未遭到波及,攻击行为集中于未打补丁的服务器实例,通过窃取LND管理凭证(macaroon)实现对收件方闪电钱包的控制权限。
为推动资金回收,支持者承诺按追回金额的10%提供上限3 BTC的赏金。同时,基金会已向安全研究员Craig Raw及Bitcoin Red Team基金各发放0.21 BTC,以表彰其在漏洞披露前的负责任行为。
Sparrow钱包开发者Craig Raw自述为此次事件的直接受害者之一。该漏洞影响所有低于2.4.2版本的BTCPay Server实例,当前尚未分配官方CVE编号。
macaroon凭证泄露引发系统性风险
问题根源在于LND所采用的身份令牌机制——macaroon。一旦被非法获取,攻击者即可完全掌控关联节点及其资金池。修复方案要求管理员不仅升级至最新版本,还需彻底重新生成全部凭证,并替换原有文件,因为已被窃取的令牌在数据库未更新前仍具有效力。
建议操作员通过管理界面中的“维护”路径检查版本状态,确保页脚显示“2.4.2”。若无法即时更新,应将服务器断网隔离以降低暴露面。
本次更新还解决了另一独立的安全隐患——TOTP双因素认证绕过漏洞,但目前仅针对macaroon凭证的漏洞存在实际利用迹象。
应用层脆弱性暴露,主网运行无碍
此次事件揭示的是应用层软件架构的缺陷,而非比特币协议本身或底层加密机制的问题。因此,核心区块链网络运行稳定,未发现任何异常活动或数据篡改痕迹。
据BuiltWith统计,历史上共有248个网站曾集成BTCPay Server,目前仍有74个站点保持活跃,但私有部署未计入该数据。1ML数据显示,当前活跃闪电节点约5,585个,相关通道内累计持有约2,640 BTC。River报告指出,2025年商家对比特币的采纳率同比上升74%,月度闪电交易额突破10亿美元。
此事件凸显出对基础设施和访问凭证进行持续监控的重要性。随着现实世界资产(如美股、贵金属)逐步上链,用户对无缝接入金融系统的诉求日益迫切。此类解决方案通过去中介化方式实现资产多样化配置,显著降低操作门槛。
人工智能加速漏洞发现与滥用双重效应
BTCPay方面表示,人工智能在代码安全领域的作用正日益凸显:一方面可提升防御方的漏洞检测效率,另一方面也降低了攻击者的分析成本,使其能快速扫描大规模开源代码库。
这种趋势不限于支付系统。此前,Coldcard硬件钱包因类似漏洞导致超过5,200个地址损失1,816 BTC,促使该公司调整数据保留政策。
Chainalysis观察到,由AI驱动的自动化工具正在加快智能合约漏洞的识别速度,同时也加剧了恶意行为者发动大规模攻击的可能性。
对于比特币整体生态系统而言,本事件警示:随着AI技术深度嵌入开发流程,组织必须强化代码审查标准与凭证生命周期管理,以应对未来潜在的复合型安全挑战。
一分钟读懂:尽管BTCPay Server因LND macaroon漏洞导致闪电钱包被攻击,比特币价格仍维持在64,000美元附近。社区已发起3 BTC赏金追回资金,开发者强调核心网络未受影响,且需紧急更新系统并重置凭证。
