BTCPay漏洞赏金最高3 BTC,AI疑助攻击者发现缺陷

BTCPay Server推出最高3 BTC漏洞资金追回激励计划

针对近期爆发的闪电网络钱包安全事件,BTCPay Server支持者发起一项创新性补偿机制,承诺对成功追回被盗资产的贡献者给予最高达3 BTC的奖励。该奖励按追回金额的10%发放,旨在激励社区力量参与资产回收。

漏洞根源:管理员凭证意外暴露引发连锁风险

此次安全问题源于LND管理接口中的macaroon认证令牌泄露,攻击者可借此直接接管受感染实例下的闪电节点钱包。尽管链上钱包未受影响,但已有多名用户报告其节点资金被清空,包括Foundation与Citadel21等知名机构。该漏洞影响所有2.4.2版本之前的部署,含候选发布版。

核心权限外泄导致控制权丧失

macaroon作为LND系统的高权限访问凭证,一旦泄露即意味着攻击者可执行任意操作,包括转账、关闭通道或导出私钥。由于其权限范围覆盖整个关联钱包,因此该漏洞构成严重威胁。目前,官方已发布2.4.2正式版并强制要求用户升级以规避风险。

修复路径明确,非全系统性缺陷

项目方强调,此漏洞仅影响使用LND实现的闪电网络功能,其他兼容协议如c-lightning不受波及。未启用闪电网络的用户仍处于安全状态。然而,出于整体安全性考虑,建议所有运营者尽快更新至最新版本,确保系统完整性。

研究者获双重认可,分别领取0.21 BTC激励

为表彰早期发现者,基金会向Sparrow Wallet开发者Craig Raw及志愿者安全组织Bitcoin Red Team各颁发0.21 BTC。Raw在漏洞公开前主动通报,使开发团队得以提前准备补丁。他本人也确认遭遇损失。该团队成员包括Rob Hamilton、Calle与Evan Kaloudis,长期专注于比特币生态安全评估。

人工智能或成新威胁源,代码审查面临重构

初步分析显示,人工智能工具可能协助识别出漏洞代码片段。随着大模型在静态代码分析中的应用日益成熟,检测复杂逻辑缺陷的效率显著提升。这不仅改变了研究人员的能力边界,也可能被恶意利用于自动化扫描开源项目中的弱点。

同类事件频发,行业警惕代码审计范式变革

紧随此前Coldcard硬件钱包遭大规模盗取(损失超1.16亿美元)后,本次事件再次凸显传统防御体系的局限性。据Coinkite证实,有迹象表明攻击者可能借助AI分析旧版固件代码定位漏洞。两起案例共同指向一个趋势:软件安全边界正从智能合约扩展至底层实现细节。