BTCPay Server 漏洞致资金被盗,追回赏金最高19万美金
BTCPay Server 安全危机:闪电节点密钥泄露致资金外流
一款广受商家青睐的自托管比特币支付工具——BTCPay Server,近日披露其系统存在高危漏洞,且该漏洞已被实际用于攻击活跃服务器,部分用户资金已被非法转移。
漏洞被实证利用,核心凭证遭窃取
该漏洞允许攻击者从受影响实例中提取 LND 管理员凭证(admin macaroon),从而完全掌控与之关联的闪电网络节点。这意味着攻击者可绕过正常权限机制,直接操控商户背后的支付通道并转走资金。此问题存在于 2.4.2 版本之前的所有旧版本中,已有包括 Passport 硬件钱包开发商 Foundation 及媒体平台 Citadel21 在内的多家机构确认遭受损失。目前,具体被盗金额与涉事服务器数量尚未公开。
修复不等于补救,必须主动重置凭证
尽管 2.4.2 版本已包含漏洞修补程序并更新了 LND 组件及管理员令牌,但项目方强调,仅升级无法逆转已泄露的凭据。因此,运营者必须手动撤销原有凭证,并将所有由 BTCPay 生成的热钱包资金迁移至更安全的存储环境。否则,即便系统已修复,仍可能面临二次入侵风险。
追回资金悬赏机制启动,最高奖励10%归还额
为激励信息提供,支持者联合发起一项赏金计划:若成功追回被盗资金,将按追回总额的10%作为奖励,上限为3枚比特币(约合19万美元)。任何掌握有助于定位或冻结资金的信息者均可参与,包括潜在攻击者本人。相关沟通可通过 Signal 等加密渠道进行。赏金分配将依据线索有效性、损失规模及实际追回成果综合评估,与受害者协商确定。
此外,项目基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 枚比特币,以表彰其在漏洞发现后采取负责任披露方式,为团队争取了关键的应急响应时间。
受影响者须立即行动,配合调查取证
尚未提交损失报告的用户应通过邮件向项目指定的安全邮箱提交链上地址与交易记录。同时建议向当地执法机关报案,并联系可能持有被盗资产的交易所或服务提供商。及时上报有助于构建完整证据链,提升资金冻结与返还的可能性。
项目方表示正协同多家交易所安全团队、区块链分析公司及执法机构展开协作。未来将优先推进安全加固工作,暂停新功能开发。强烈建议用户将闲置资金转入冷钱包,避免长期暴露于连接支付服务器的热钱包环境中。
此次事件再次凸显开源比特币基础设施所面临的严峻挑战——随着人工智能辅助漏洞挖掘技术普及,攻击门槛持续下降。而就在数日前,类似固件漏洞也导致 Coldcard 用户蒙受数千万美元损失,反映出当前比特币生态安全防护体系亟待强化。
一分钟读懂:BTCPay Server 揭露严重安全漏洞,攻击者已利用该缺陷盗取多笔资金。项目方已发布修复方案,并设立最高19万美元的追回赏金。受影响用户需立即采取行动以降低风险。
