BTCPay Server 爆安全漏洞 連接 Lightning 節點資金遭清空

AI 市場總結
一個關鍵嘅 BTCPay Server 漏洞被主動利用,攻擊者透過濫用已持久化嘅 macaroon 憑證,從已連接嘅 Lightning 節點抽走資金,且已確認有知名營運者蒙受損失。事件突顯自託管比特幣商戶基礎設施喺營運同安全方面嘅脆弱性,並可能暫時降低市場對以 Lightning 為基礎嘅支付技術棧嘅信心。緊急指引要求更新或關閉伺服器,可能擾亂商戶正常運作時間,並提升市場對比特幣周邊近期基礎設施風險嘅認知。
影響等級
● 中
主要受影響標的
BTC/USDT+0.22%
AI 觀點 · BTC/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
開源收款處理器 BTCPay Server 被全球數以千計比特幣商戶使用。項目方在 8 月 7 日發出緊急安全警報,指攻擊者利用一個嚴重漏洞,從已連接的 Lightning 節點盜走資金。該漏洞可令未獲授權者取得 Lightning 節點登入憑證;至少兩名比特幣社群知名人士證實,其節點資金一夜間被清空。 硬件錢包品牌 Foundation 以及營運比特幣刊物 Citadel21 的 hodlonaut 表示,其 Lightning 通道遭強制關閉(force close),資金被掃走。兩者相關的熱錢包未受影響,令外界更聚焦於 BTCPay Server 在 Lightning 節點認證處理方式上的特定風險。 事件核心涉及 Lightning 節點的憑證 "macaroons"。這類憑證功能近似 API key,可授權對 Lightning 節點執行操作。問題在於,即使使用者此前已按指引更新軟件,舊有 macaroons 仍會保留並繼續有效;若未手動更新憑證,已完成升級的營運者仍然暴露在風險之中。 BTCPay Server 同日在警報發布後推出 2.4.2 版本,並建議同時將 NBXplorer 後端升級至 2.6.10。項目方要求所有營運者立即更新;若短期內無法升級,則應直接關閉伺服器以避免進一步損失。BTCPay Server 並強調,今次漏洞與早前數日前已修補的另一個認證缺陷屬不同問題。 外界亦關注 "自建(self-hosting)" 帶來的安全挑戰。以 "讓用戶全面掌控比特幣" 為賣點的硬件錢包公司 Foundation 亦受影響,凸顯要在自架系統堆疊每一層維持滴水不漏的保安,實際門檻相當高。 是次攻擊亦發生於比特幣基建安全備受審視之際。近期 Coldcard 韌體漏洞令硬件錢包安全成焦點,而 Bitcoin Red Team 亦正對關鍵比特幣工具進行 AI 輔助審計。BTCPay 這次漏洞在審計工作捕捉之前已被實際利用,市場開始質疑現行安全審查流程能否追上不斷擴大的攻擊面。 BTCPay Server 與 Bitcoin Red Team 均表示,未來數日將發布更詳細的技術分析。今次事件反映一類容易被忽略的風險:升級程式並不等於完成修復,若仍需額外且不顯眼的手動步驟,"已更新" 與 "已安全" 之間的落差便可能成為攻擊者的狩獵區。 仍在使用舊版本、並已啟用 Lightning 的 BTCPay Server 商戶應視為緊急事件處理。項目方直言若不能即時更新便應關閉伺服器,此類措辭對開源維護者而言相當罕見,亦突顯風險程度。