BTCPay Server 是全球數千名比特幣商戶使用的開源支付處理器,於8月7日發布緊急安全警報,稱攻擊者利用一項關鍵漏洞,從連接的 Lightning 節點中盜取資金。該漏洞導致未經授權者可存取 Lightning 節點的憑證,至少兩位知名的比特幣社群成員確認其節點在一夜之間被清空。
負責流行硬體錢包系列的公司 Foundation,以及運營比特幣出版物 Citadel21 的 hodlonaut,均報告其 Lightning 通道被強制關閉,資金被全部轉走。他們相關的熱錢包未受影響,這將攻擊向量縮小至 BTCPay Server 處理 Lightning 節點驗證的特定方式。
出了什麼問題
此漏洞集中在稱為 macaroons 的 Lightning 節點憑證上,這些憑證類似於 API 密鑰,用於授予執行 Lightning 節點操作的權限。問題在於,即使用戶應用過往的軟體更新,這些憑證仍會保留。那些已按時更新 BTCPay Server 安裝的運營者仍處於風險中,因為舊的 macaroons 仍然有效,並需要手動刷新憑證。
BTCPay Server 於警報當日發布了 2.4.2 版本,並提供指引,要求將其 NBXplorer 後端升級至 2.6.10 版本。該項目已通知所有運營商立即更新,或完全關閉伺服器,以防止進一步損失。
值得注意的是,此漏洞與 BTCPay Server 數日前已修復的先前身份驗證漏洞無關。
自託管悖論
Foundation 製作硬體錢包,這些裝置專為讓使用者對自己的比特幣擁有最大控制權而設計。即使他們也被 BTCPay Server 的漏洞打個措手不及,這也說明了在自託管堆疊的每一層維持無縫安全有多麼困難。
這次攻擊也發生在比特幣基礎設施整體受到更嚴格審查的時期。近期 Coldcard 固件的漏洞使硬體錢包的安全性受到關注,而 Bitcoin Red Team 則一直在進行 AI 協助的關鍵比特幣工具審計。此 BTCPay 漏洞在被審計人員發現前已被積極利用,這引發了對當前安全審查流程是否能跟上攻擊面擴展速度的疑問。
fallout 與關注重點
BTCPay Server 和 Bitcoin Red Team 均表示,有關此漏洞的詳細技術分析將於未來幾天內發布。
此漏洞的具體機制、在軟體更新後仍保留的憑證,指向一種容易被忽略的漏洞類型。當修復需要額外的手動步驟,而該步驟並不明顯時,「已更新」與「已安全」之間的差距便成為攻擊者的狩獵場。
仍使用舊版 BTCPay Server 且已啟用 Lightning 的商戶,應將此情況視為緊急事態。該項目建議,若無法立即更新,應關閉伺服器,此建議對開源維護者而言異常直接。

