BTCPay漏洞致闪电钱包遭袭,比特币价格仍稳守64000美元
比特币价格受冲击仍坚挺于64,000美元区间
周一,比特币交易价逼近64,000美元,即便知名开源支付平台BTCPay Server因关键漏洞遭受针对性攻击,市场情绪未现剧烈波动。此次事件引发社区响应,承诺提供最高3 BTC的返还奖励,相当于追回金额的10%,以推动被盗资产归还。
闪电节点成攻击重点,多机构确认受影响
BTCPay Server于8月7日通报,一个持续活跃的安全缺陷正被用于侵入其用户系统,呼吁所有部署实例尽快升级至2.4.2版本,或暂时停用服务以规避风险。据Foundation与Citadel21等组织披露,其运营的闪电网络节点已被波及,但官方尚未公布具体损失规模或受感染节点数量。
技术团队明确指出,链上钱包(含热钱包)未遭破坏。攻击者通过非法获取LND管理权限中的macaroon凭证,实现对目标接收方闪电钱包的完全控制。
为鼓励漏洞修复与资产追回,支持者承诺设立3 BTC赏金池,奖励任何成功促成资金返还的个人或团体。此外,基金会已向安全研究员Craig Raw及Bitcoin Red Team基金各发放0.21 BTC,作为对其提前私密通报漏洞的感谢。
Sparrow钱包开发者Craig Raw证实自己是本次事件的受害者之一。该漏洞影响所有未更新至2.4.2版本的BTCPay Server实例,包括测试版,目前尚未分配正式CVE编号。
macaroon凭证泄露引发全面控制风险
问题根源在于macaroons——LND系统中用于身份验证的关键令牌。一旦被窃取,攻击者即可完全接管相关闪电节点及其资金调度权。修复方案要求操作员不仅更新软件,还需彻底重新生成所有凭证,并替换原有macaroon文件,因为数据库中残留的旧凭证在新凭证生效前仍具有效力。
管理员应通过管理界面路径:服务器 → 维护 → 更新访问工具,确认页脚显示“2.4.2”版本号。若无法即时完成更新,建议将服务器离线运行以防止进一步入侵。
最新补丁同时解决了另一个独立的双因素认证绕过问题,但当前被积极利用的漏洞仅限于macaroon凭证的非法获取。
应用层危机不损比特币核心网络稳定性
此事件暴露出的是应用层软件缺陷,而非比特币协议本身或底层加密机制的问题。因此,主链运行正常,无证据显示其受到实质性威胁。
根据BuiltWith数据,历史上共有248个网站使用过BTCPay Server,目前仍有74个站点保持活跃,但私有部署未计入统计。1ML数据显示,当前活跃闪电节点约5,585个,通道总容量达2,640 BTC。River报告称,2025年商家采用比特币的增速达74%,每月通过闪电网络完成的交易额突破10亿美元。
加强凭证管理与基础设施监控已成为生态系统的重要课题。随着现实世界资产(如美股、黄金、白银)逐步上链,用户对无缝接入金融系统的诉求日益强烈。此类资产的链上化实现了即时结算与最优定价,显著降低投资门槛与中介依赖。
人工智能加速漏洞发现与利用双重效应显现
BTCPay方面指出,人工智能在软件安全领域的角色正迅速演变。虽然AI辅助代码分析可提升防御方的漏洞识别效率,但也使攻击者能以更低成本扫描大规模代码库,快速定位薄弱环节。
这种趋势不仅局限于支付平台。近期,Coldcard硬件钱包因类似漏洞导致超过5,200个地址损失1,816 BTC,促使该公司调整数据保留策略。
Chainalysis观察到,基于AI的自动化合约审查工具正在加快恶意代码的发现速度,可能助长更大规模的协同攻击行为。
对于整个比特币基础设施而言,这一事件警示:随着AI技术加速漏洞生命周期,组织必须强化代码审计流程与凭证管理体系,主动构建更具韧性的安全防线。
一分钟读懂:尽管BTCPay Server遭遇严重安全漏洞,攻击者利用LND管理员凭证窃取闪电钱包资金,但比特币价格维持在64,000美元附近。社区已推出3 BTC赏金激励追回资金,开发者强调核心网络未受影响,且需立即升级至2.4.2版本并重置凭证。
