2026-08-08 16:02:36ช่องโหว่ BTCPay Server ถูกใช้โจมตี ดูดเงินออกจากโหนด Lightning สรุปภาพรวมตลาดด้วย AIช่องโหว่ร้ายแรงของ BTCPay Server ถูกโจมตีอย่างต่อเนื่องเพื่อดูดเงินออกจากโหนด Lightning ที่เชื่อมต่อ โดยอาศัยการนำข้อมูลรับรอง macaroon ที่ถูกเก็บถาวรไปใช้ในทางที่ผิด และมีการยืนยันความเสียหายในหมู่ผู้ให้บริการรายสำคัญ เหตุการณ์นี้ชี้ให้เห็นถึงความเปราะบางด้านการปฏิบัติการและความปลอดภัยในโครงสร้างพื้นฐานการรับชำระเงินด้วย Bitcoin แบบโฮสต์เอง และอาจทำให้ความเชื่อมั่นต่อชุดระบบการชำระเงินบน Lightning ลดลงชั่วคราว แนวทางเร่งด่วนให้ทำการอัปเดตหรือปิดเซิร์ฟเวอร์อาจรบกวนเวลาทำงานของผู้ค้า และยกระดับการรับรู้ความเสี่ยงด้านโครงสร้างพื้นฐานในระยะใกล้ที่เกี่ยวข้องกับ Bitcoinระดับผลกระทบ ● ปานกลางสินทรัพย์ที่ได้รับผลกระทบBTC/USDT+0.22%ข้อมูลเชิงลึกจาก AI · BTC/USDTข้อมูลเชิงลึกจาก AI▼ ขาลงเทรดตอนนี้เทรดตอนนี้ →⚠️ ข้อความเชิงลึกนี้สร้างขึ้นโดย AI โดยอ้างอิงจากเนื้อหาข่าวเพื่อใช้เป็นข้อมูลอ้างอิงเท่านั้น ไม่ถือเป็นคำแนะนำในการลงทุนหรือสะท้อนทัศนะของ BingX การลงทุนมีความเสี่ยง โปรดซื้อขายด้วยความระมัดระวังBTCPay Server ซอฟต์แวร์ประมวลผลการชำระเงินแบบโอเพนซอร์สที่พ่อค้า Bitcoin ทั่วโลกใช้งานนับพันราย ออกประกาศเตือนความปลอดภัยแบบเร่งด่วนเมื่อวันที่ 7 สิงหาคม หลังพบผู้โจมตีอาศัยช่องโหว่ระดับวิกฤตเพื่อดึงเงินออกจากโหนด Lightning ที่เชื่อมต่ออยู่ รายงานระบุว่าช่องโหว่ดังกล่าวเปิดทางให้เข้าถึงข้อมูลยืนยันตัวตนของโหนด Lightning โดยไม่ได้รับอนุญาต และมีอย่างน้อย 2 บุคคลชื่อดังในชุมชน Bitcoin ยืนยันว่าเงินในโหนดถูกล้างพอร์ตข้ามคืน Foundation ผู้ผลิตฮาร์ดแวร์วอลเล็ต และ hodlonaut ผู้ดูแลสื่อ Bitcoin ชื่อ Citadel21 เปิดเผยว่า Lightning channels ของตนถูกบังคับปิด (forceclose) และเงินถูกกวาดออกไปทั้งหมด ขณะที่ hot wallets ที่เกี่ยวข้องไม่ได้รับผลกระทบ ทำให้ประเด็นน่าจะอยู่ที่กระบวนการยืนยันตัวตนโหนด Lightning ของ BTCPay Server โดยเฉพาะ สาเหตุหลักเกี่ยวข้องกับข้อมูลยืนยันตัวตนของโหนด Lightning ที่เรียกว่า "macaroons" ซึ่งทำหน้าที่คล้าย API key สำหรับกำหนดสิทธิ์สั่งงานบนโหนด ปัญหาคือ macaroons เหล่านี้ยังคงใช้งานได้แม้ผู้ดูแลระบบจะติดตั้งอัปเดตซอฟต์แวร์ก่อนหน้าไปแล้ว ผู้ใช้งานจำนวนมากที่อัปเดต BTCPay Server อย่างสม่ำเสมอยังมีความเสี่ยง เพราะ macaroons เก่ายังคง valid และต้องทำขั้นตอนรีเฟรชข้อมูลยืนยันตัวตนด้วยตนเอง ในวันเดียวกับที่ออกคำเตือน BTCPay Server ปล่อยเวอร์ชัน 2.4.2 พร้อมคำแนะนำให้อัปเกรดแบ็กเอนด์ NBXplorer เป็นเวอร์ชัน 2.6.10 โครงการระบุให้ผู้ดูแลระบบทุกคนอัปเดตทันที หรือปิดเซิร์ฟเวอร์ทั้งหมดเพื่อหยุดความเสียหายเพิ่มเติม โดยย้ำว่าช่องโหว่นี้เป็นคนละเรื่องกับบั๊กการยืนยันตัวตนก่อนหน้านี้ที่เพิ่งถูกแพตช์ไปไม่กี่วัน เหตุการณ์ที่ Foundation ซึ่งเป็นบริษัทที่พัฒนาฮาร์ดแวร์วอลเล็ตเพื่อให้ผู้ใช้ควบคุม Bitcoin ด้วยตนเองอย่างเต็มที่ ยังถูกโจมตีจากช่องโหว่ของ BTCPay Server สะท้อนความท้าทายของการรักษาความปลอดภัยแบบ "self-hosted" ที่ต้องแน่นหนาทุกชั้นของสแต็กระบบ พร้อมกันนี้ การโจมตียังเกิดขึ้นในช่วงที่โครงสร้างพื้นฐานของ Bitcoin ถูกจับตาเข้มขึ้น หลังมีรายงานช่องโหว่เฟิร์มแวร์ของ Coldcard ทำให้ความปลอดภัยของฮาร์ดแวร์วอลเล็ตถูกตรวจสอบอย่างละเอียด และ Bitcoin Red Team กำลังทำการออดิทเครื่องมือสำคัญของ Bitcoin ด้วยความช่วยเหลือจาก AI ข้อเท็จจริงที่ว่าช่องโหว่ BTCPay นี้ถูกนำไปใช้โจมตีจริงก่อนกระบวนการตรวจสอบดังกล่าวจะตรวจพบ ทำให้เกิดคำถามว่าแนวทางรีวิวความปลอดภัยในปัจจุบันไล่ตามขนาดของพื้นที่โจมตี (attack surface) ได้ทันเพียงใด BTCPay Server และ Bitcoin Red Team ระบุว่าจะเผยแพร่บทวิเคราะห์เชิงเทคนิคของการโจมตีในอีกไม่กี่วันข้างหน้า ประเด็นสำคัญของเคสนี้คือ "ข้อมูลยืนยันตัวตนที่ยังอยู่รอดหลังการอัปเดต" ซึ่งเป็นรูปแบบความเสี่ยงที่มักถูกมองข้าม โดยเฉพาะเมื่อการแก้ไขต้องมีขั้นตอนทำด้วยมือเพิ่มเติมที่ผู้ใช้ไม่รู้ตัว ช่องว่างระหว่าง "อัปเดตแล้ว" กับ "ปลอดภัยแล้ว" จึงกลายเป็นพื้นที่ให้ผู้โจมตีไล่ล่าเหยื่อ ผู้ค้าหรือผู้ดูแลระบบที่ยังใช้ BTCPay Server เวอร์ชันเก่าและเปิดใช้งาน Lightning ควรยกระดับความเร่งด่วนทันที คำแนะนำให้ "ปิดเซิร์ฟเวอร์" หากไม่สามารถอัปเดตได้ในทันที ถือเป็นถ้อยคำที่ตรงและหนักแน่นผิดปกติสำหรับผู้ดูแลโครงการโอเพนซอร์ส ที่มาข้อจำกัดความรับผิดชอบ: เนื้อหาข้างต้นเป็นเพียงความคิดเห็นของผู้เขียนเท่านั้น และไม่ถือเป็นจุดยืนของ BingX และไม่ถือเป็นคำแนะนำการลงทุนจาก BingX ดูรายละเอียดเพิ่มเติมได้ที่ ข้อกำหนดและเงื่อนไข