比特币支付服務 BTCPay Server 周五向用戶發出警告,稱一項嚴重漏洞正被攻擊者利用,可能導致未授權訪問和資金損失風險。項目方建議用戶立即升級;若暫時無法更新,應先關閉伺服器。
用戶需立即更新並輪換憑證
BTCPay 表示,除更新系統外,用戶還應更換稱為 macaroons 的認證憑證,重建 macaroons.db 檔案,並刷新其他 Lightning Network 後端使用的認證字串。
如果用戶曾在 BTCPay 內生成鏈上熱錢包,項目方建議盡快轉移其中資金,並重新建立錢包。這意味著風險不僅限於後台存取層面,也可能波及由伺服器直接管理的資產。
- 立即更新 BTCPay Server
- 請先關閉伺服器,再嘗試更新。
- 更換 macaroons 並重建認證檔案
漏洞細節尚未披露
BTCPay 將此漏洞的發現歸功於 Bitcoin Red Team 成員,但未披露漏洞原理,亦未說明攻擊從何時開始、已有多少伺服器受影響,或是否已造成實際資金損失。
當漏洞仍處於活躍利用階段時,項目方通常會暫緩公開技術細節,以免攻擊面進一步擴大。现阶段對用戶而言,最重要的是先完成隔離、更新和憑證輪換。
Recent events have mentioned AI-assisted vulnerability discovery
BTCPay 沒有說明這次攻擊是否涉及 AI 工具。不過,近期加密安全事件中,AI 被用於發現漏洞的情況正在增多。
今年 5 月,安全研究員 Taylor Hornby 借助 Anthropic 的 Claude Opus 4.8 找出了一個存在四年的 Zcash 漏洞;8 月,硬體錢包廠商 Coinkite 也表示,懷疑攻擊者利用 AI 發現了與超過 1 億美元被盜比特幣相關的固件缺陷。就在本周二,比特幣兌換服務 Boltz 也因多次漏洞利用而暫停服務,並稱 AI 輔助攻擊發現問題的速度已快於團隊修復速度。

