Lỗ hổng BTCPay Server khiến các nút Lightning bị rút sạch tiền

Tóm tắt thị trường bằng AI
Một lỗ hổng nghiêm trọng của BTCPay Server đã bị khai thác tích cực để rút tiền từ các nút Lightning được kết nối bằng cách lợi dụng thông tin xác thực macaroon được lưu giữ, với các khoản lỗ đã được xác nhận ở một số nhà vận hành nổi bật. Sự cố làm nổi bật tính mong manh về vận hành và bảo mật trong hạ tầng thương mại Bitcoin tự lưu trữ và có thể tạm thời làm giảm niềm tin vào các ngăn xếp thanh toán dựa trên Lightning. Hướng dẫn khẩn cấp về việc cập nhật hoặc tắt máy chủ có thể làm gián đoạn thời gian hoạt động của thương nhân và làm gia tăng nhận thức về rủi ro hạ tầng trong ngắn hạn xung quanh Bitcoin.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
BTC/USDT+0.22%
Quan điểm AI · BTC/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Ngày 7/8, BTCPay Server — nền tảng xử lý thanh toán mã nguồn mở được hàng nghìn doanh nghiệp chấp nhận Bitcoin trên toàn cầu sử dụng — phát đi cảnh báo an ninh khẩn cấp sau khi tin tặc khai thác một lỗ hổng nghiêm trọng để rút tiền từ các nút Lightning được kết nối. Theo thông tin từ dự án, lỗ hổng cho phép truy cập trái phép vào thông tin xác thực của nút Lightning. Ít nhất hai nhân vật có tiếng trong cộng đồng Bitcoin xác nhận nút của họ đã bị "vét sạch" chỉ sau một đêm. Foundation, đơn vị đứng sau dòng ví cứng phổ biến, và hodlonaut — người vận hành ấn phẩm Bitcoin Citadel21 — cho biết các kênh Lightning của họ bị force close và toàn bộ số dư bị chuyển đi. Các ví nóng liên quan không bị ảnh hưởng, cho thấy điểm tấn công nhiều khả năng nằm ở cơ chế BTCPay Server xử lý xác thực Lightning. Trọng tâm sự cố nằm ở bộ thông tin xác thực của Lightning node gọi là "macaroons", hoạt động tương tự API key và cấp quyền thực thi các thao tác trên nút Lightning. Vấn đề là các macaroons cũ vẫn tiếp tục có hiệu lực ngay cả sau khi người dùng cài các bản cập nhật phần mềm trước đó. Nhiều nhà vận hành dù đã cập nhật BTCPay Server vẫn còn rủi ro vì cần thực hiện thêm một bước thủ công để làm mới thông tin xác thực. Cùng ngày phát cảnh báo, BTCPay Server phát hành phiên bản 2.4.2 và khuyến nghị nâng cấp backend NBXplorer lên phiên bản 2.6.10. Dự án yêu cầu các nhà vận hành hoặc cập nhật ngay lập tức, hoặc tắt hoàn toàn máy chủ để tránh thiệt hại tiếp diễn. BTCPay Server cũng nhấn mạnh lỗ hổng lần này tách biệt với một lỗi xác thực trước đó mới được vá chỉ vài ngày trước. Sự việc tạo thêm áp lực lên xu hướng tự lưu trữ (self-hosting). Foundation vốn phát triển ví cứng, loại thiết bị hướng tới mục tiêu trao quyền kiểm soát tối đa Bitcoin cho người dùng. Việc ngay cả họ cũng bị bất ngờ bởi một khai thác trên BTCPay Server cho thấy để duy trì an ninh "kín" ở mọi lớp của một hệ thống tự vận hành là bài toán đòi hỏi kỷ luật cao. Vụ tấn công diễn ra trong bối cảnh hạ tầng Bitcoin đang bị soi kỹ. Gần đây, một lỗi firmware của Coldcard khiến bảo mật ví cứng trở thành tâm điểm, còn Bitcoin Red Team đang triển khai các đợt rà soát công cụ trọng yếu với sự hỗ trợ của AI. Việc lỗ hổng BTCPay bị khai thác ngoài thực tế trước khi các hoạt động kiểm toán này phát hiện làm dấy lên câu hỏi về khả năng của quy trình rà soát hiện nay trong việc theo kịp bề mặt tấn công ngày càng mở rộng. BTCPay Server và Bitcoin Red Team cho biết sẽ công bố phân tích kỹ thuật chi tiết về khai thác trong vài ngày tới. Điểm đáng chú ý là cơ chế tấn công dựa vào thông tin xác thực vẫn tồn tại sau cập nhật phần mềm — dạng rủi ro dễ bị bỏ qua. Khi bản vá đòi hỏi một thao tác thủ công bổ sung không đủ rõ ràng, khoảng cách giữa "đã cập nhật" và "đã an toàn" trở thành mục tiêu lý tưởng cho kẻ tấn công. Các doanh nghiệp vẫn chạy phiên bản BTCPay Server cũ và bật Lightning cần coi đây là tình huống khẩn cấp. Khuyến nghị "tắt máy chủ nếu không thể cập nhật ngay" được đưa ra với ngôn từ thẳng thắn hiếm thấy đối với một dự án mã nguồn mở.