BTCPay Server 漏洞致资金外泄,追赃赏金最高19万美金
BTCPay Server 安全漏洞被实证利用,多家机构遭资金劫掠
作为广泛使用的自托管比特币支付解决方案,BTCPay Server 在8月7日披露其存在一个正在被积极利用的高危漏洞。该漏洞允许攻击者获取连接至服务器的LND管理员凭证,从而掌控闪电网络节点并转移资金。受影响版本涵盖2.4.2之前的全部发行版,已有包括Passport硬件钱包开发商Foundation和媒体平台Citadel21在内的多个知名实体遭到入侵。
漏洞核心:管理员密钥泄露导致热钱包失控
攻击者通过该缺陷可远程提取LND的管理令牌(admin macaroon),进而完全控制与之关联的闪电网络通道。这意味着商户的实时支付系统在未察觉的情况下已暴露于外部操控之下。尽管官方已发布补丁,但现有凭证仍可能被滥用,因此必须手动撤销旧密钥并迁移资金。
设立高额追赃激励,鼓励信息提供者协助挽损
为推动资金追回,社区支持者承诺提供总额达3比特币的奖励,相当于当前市价约19万美元,条件是成功追回全部被盗资产。任何掌握有效线索的个人,包括潜在攻击者,均可参与领取奖金。相关信息可通过Signal等加密通信渠道提交,奖金将根据贡献程度与受害者协商分配。
此外,项目基金会向Sparrow Wallet开发者Craig Raw及Bitcoin Red Team基金各捐赠0.21比特币,以表彰其在漏洞公开前完成负责任披露的行为。这一举动彰显了对安全研究者的尊重与支持。
受影响用户须立即采取补救措施并配合调查
尚未报告损失的用户应尽快通过邮件向项目安全团队提交链上地址及交易记录。同时建议向执法部门报案,并联系可能持有被盗资金的交易所或服务提供商,以构建完整的证据链条,提升冻结可能性。
目前,项目方正联合区块链分析公司、交易所安全部门及执法机构展开追踪工作。未来将优先强化系统安全性,暂停新功能开发。团队强烈建议用户将非必要资金存放于冷钱包中,避免长期暴露于联网支付节点的风险。
此次事件再次凸显开源比特币基础设施所面临的严峻挑战——随着人工智能辅助漏洞挖掘技术普及,攻击门槛显著下降。而就在数日前,另一场由固件漏洞引发的攻击已造成Coldcard硬件钱包用户超千万美元损失,反映出整个生态正处在一个高度脆弱的时期。
一分钟读懂:BTCPay Server 揭露严重安全漏洞,攻击者已利用该缺陷窃取多笔资金。项目方发布紧急修复方案,并设立最高19万美元的追赃赏金,呼吁用户立即行动以降低损失。
