BTCPay Server 漏洞致资金外泄,追赃赏金最高19万美金

BTCPay Server 安全危机:闪电节点密钥泄露致资金被盗

开源支付解决方案 BTCPay Server 近日披露,其系统存在一个正在被活跃利用的高危漏洞,导致部分商户服务器遭受攻击,已有用户遭遇资金损失。该问题允许攻击者窃取 LND 管理员凭证,进而控制连接的闪电网络节点,完成资金转移。

漏洞影响范围广泛,旧版版本全面暴露

此次漏洞波及所有低于 2.4.2 版本的 BTCPay Server 实例,已被确认的受害方包括 Passport 硬件钱包开发商 Foundation 及媒体机构 Citadel21,其节点在官方警告发布前即遭入侵。尽管项目方未公布具体被盗金额与受影响实例数量,但已明确指出风险持续存在。

补丁非万能,必须主动撤销凭证并转移资金

虽然 2.4.2 版本已发布修复程序并重置了管理员凭证,但仅升级无法挽回已泄露的密钥。运营者必须手动撤销原有 LND 凭证,并将热钱包中的资金迁移至冷存储环境。否则,即便系统已更新,仍可能面临二次攻击。

追回资金激励计划启动,线索可获高额奖励

社区支持者联合发起一项追赃激励机制:若成功追回被盗资金,举报人可获得总额的 10%,上限为 3 枚比特币(约 19 万美元)。信息提供者可通过 Signal 等加密通信渠道提交线索,包括攻击者本人。赏金将根据贡献度、损失规模和追回成果进行分配。

对安全贡献者给予认可,表彰负责任披露

BTCPay Server 基金会向 Sparrow Wallet 开发者 Craig Raw 及 Bitcoin Red Team 基金各捐赠 0.21 比特币,以感谢他们在漏洞发现后采取私密通报的方式,为团队争取了关键的修复时间窗口。此举彰显了负责任披露在保障开源生态安全中的重要价值。

受影响用户须尽快申报,协同构建追赃证据链

尚未报告损失的用户应通过邮件向项目安全邮箱提交链上地址与交易记录。同时建议联系当地执法部门,并向可能持有被盗资金的交易所或服务提供商报案。个体报告有助于形成完整证据链条,提升资金冻结概率。

强化安全防御,未来重心转向漏洞治理

项目方表示,正与多家交易所、区块链分析公司及执法机构协作追踪资金流向。未来将暂停新功能开发,优先推进安全加固。建议所有用户将闲置资金存放于离线冷钱包中,避免长期暴露于联网支付节点风险之下。

此次事件凸显人工智能工具普及背景下,开源比特币基础设施面临的威胁加剧。就在数日前,另一场固件漏洞引发的攻击使 Coldcard 用户蒙受数千万美元损失,反映出整个比特币生态正处于安全压力上升期。