BTCPay Server 漏洞導致 Lightning 節點資金被盜

iconCryptoBriefing
分享
AI summary icon精華摘要
8 月 7 日的一份漏洞新聞報告顯示,攻擊者利用 BTCPay Server 的漏洞,盜取了 Lightning 節點的資金。該問題涉及 macaroons—Lightning 身份憑證—在更新後仍保持有效,需手動刷新。兩名比特幣社區成員確認其節點在一夜之間被清空。BTCPay Server 已發布 2.4.2 版本,並敦促用戶更新或關閉伺服器。此事件突顯了實時追蹤安全風險所需的鏈上新聞更新的重要性。

BTCPay Server 是全球數千名比特幣商戶使用的開源支付處理器,於8月7日發布緊急安全警報,稱攻擊者利用一項關鍵漏洞,從連接的 Lightning 節點中盜取資金。該漏洞導致未經授權者可存取 Lightning 節點的憑證,至少兩位知名的比特幣社群成員確認其節點在一夜之間被清空。

負責流行硬體錢包系列的公司 Foundation,以及運營比特幣出版物 Citadel21 的 hodlonaut,均報告其 Lightning 通道被強制關閉,資金被全部轉走。他們相關的熱錢包未受影響,這將攻擊向量縮小至 BTCPay Server 處理 Lightning 節點驗證的特定方式。

出了什麼問題

此漏洞集中在稱為 macaroons 的 Lightning 節點憑證上,這些憑證類似於 API 密鑰,用於授予執行 Lightning 節點操作的權限。問題在於,即使用戶應用過往的軟體更新,這些憑證仍會保留。那些已按時更新 BTCPay Server 安裝的運營者仍處於風險中,因為舊的 macaroons 仍然有效,並需要手動刷新憑證。

廣告

BTCPay Server 於警報當日發布了 2.4.2 版本,並提供指引,要求將其 NBXplorer 後端升級至 2.6.10 版本。該項目已通知所有運營商立即更新,或完全關閉伺服器,以防止進一步損失。

值得注意的是,此漏洞與 BTCPay Server 數日前已修復的先前身份驗證漏洞無關。

自託管悖論

Foundation 製作硬體錢包,這些裝置專為讓使用者對自己的比特幣擁有最大控制權而設計。即使他們也被 BTCPay Server 的漏洞打個措手不及,這也說明了在自託管堆疊的每一層維持無縫安全有多麼困難。

這次攻擊也發生在比特幣基礎設施整體受到更嚴格審查的時期。近期 Coldcard 固件的漏洞使硬體錢包的安全性受到關注,而 Bitcoin Red Team 則一直在進行 AI 協助的關鍵比特幣工具審計。此 BTCPay 漏洞在被審計人員發現前已被積極利用,這引發了對當前安全審查流程是否能跟上攻擊面擴展速度的疑問。

fallout 與關注重點

BTCPay Server 和 Bitcoin Red Team 均表示,有關此漏洞的詳細技術分析將於未來幾天內發布。

此漏洞的具體機制、在軟體更新後仍保留的憑證,指向一種容易被忽略的漏洞類型。當修復需要額外的手動步驟,而該步驟並不明顯時,「已更新」與「已安全」之間的差距便成為攻擊者的狩獵場。

仍使用舊版 BTCPay Server 且已啟用 Lightning 的商戶,應將此情況視為緊急事態。該項目建議,若無法立即更新,應關閉伺服器,此建議對開源維護者而言異常直接。

免責聲明:本頁面資訊可能來自第三方,不一定反映KuCoin的觀點或意見。本內容僅供一般參考之用,不構成任何形式的陳述或保證,也不應被解釋為財務或投資建議。 KuCoin 對任何錯誤或遺漏,或因使用該資訊而導致的任何結果不承擔任何責任。 虛擬資產投資可能存在風險。請您根據自身的財務狀況仔細評估產品的風險以及您的風險承受能力。如需了解更多信息,請參閱我們的使用條款風險披露