BTCPay Server 紧急漏洞被利用,用户须立即升级

BTCPay Server 暴露高危漏洞,威胁用户资产安全

知名开源比特币支付平台 BTCPay Server 近日发布安全警示,指出一个关键性软件缺陷正被恶意行为者积极利用。该组织于本周五紧急建议所有用户尽快将系统更新至 2.4.2 版本,或暂时停用服务器,以规避未经授权的访问及潜在的资金损失风险。

立即执行防护措施,保障系统完整性

在 X 平台发布的通告中,项目团队提示管理员通过检查页面底部显示的版本号来确认当前运行环境。对于无法即时完成升级的实例,官方明确要求关闭服务直至补丁部署完成。负责人强调:“若无法及时更新,请立即停用 BTCPay Server,直至完成修复。”针对集成闪电网络功能的用户,系统建议替换名为“macaroons”的认证文件,重建 macaroons.db 数据库,并更新相关后端身份凭证。使用热钱包的用户则被要求转移全部余额并创建新地址。

“凡在 BTCPay 中生成过热链钱包者,请尽快迁移资金并重新配置。”项目方特别致谢比特币红队——一个专注于比特币生态安全研究的社区——在漏洞发现与报告中发挥的关键作用。

目前,该漏洞的具体技术细节、首次被利用时间、受影响系统数量以及是否已有资金被盗等信息尚未公开披露。

人工智能加速漏洞挖掘,引发行业深层忧虑

尽管本次事件未说明人工智能是否参与攻击过程,但其爆发正值加密领域对 AI 辅助安全威胁的高度关注期。今年初,研究员 Taylor Hornby 利用 Anthropic 开发的 Claude Opus 4.8 模型成功识别出一个潜伏四年的 Zcash 协议缺陷,该漏洞可能允许攻击者无限伪造 ZEC 代币。

(注:Claude Opus 4.8 是由 Anthropic 推出的先进生成式 AI 模型,具备代码分析与漏洞探测能力,广泛应用于网络安全研究。)

去年 8 月,硬件钱包厂商 Coinkite 表示,其固件中存在一个由人工智能辅助发现的漏洞,最终导致逾一亿美元比特币被非法转移。近期,比特币兑换服务商 Boltz 因连续遭遇多起攻击而被迫暂停运营,其声明指出,当前基于 AI 的攻击速度已远超企业响应与修复能力。

事件进展保持静默,缺乏透明度

截至发稿,BTCPay Server 未就此次漏洞是否造成实际资金流失、具体影响范围等关键问题作出进一步说明,亦未回应外界的追问。

同类事件汇总与趋势研判

项目:BTCPay Server 漏洞类型:严重软件漏洞 AI 参与:未确认 影响:潜在资金损失

项目:Zcash 漏洞类型:协议漏洞 AI 参与:使用 Claude Opus 4.8 检测 影响:无限代币铸造风险

项目:Coinkite Coldcard 漏洞类型:固件漏洞 AI 参与:疑似影响 影响:超过 1 亿美元被盗

项目:Boltz 漏洞类型:多重漏洞 AI 参与:AI 辅助攻击 影响:服务暂停

业内安全专家持续评估人工智能在数字资产生态系统中对漏洞发现与攻击模式演变的影响。各方被敦促建立更敏捷的响应机制,将及时更新作为核心防御策略。