BTCPay Server 近日遭遇安全漏洞攻击,攻击者利用该漏洞获取了用户凭证并转移资金。为此,BTCPay 暂时限制了针对运行 Lightning Network Daemon(LND)软件的闪电网络节点的公共远程连接。BTCPay 表示,这一限制措施将阻止 Zeus 等外部钱包通过 Docker 部署环境中的 BTCPay Server 域名或 Tor 洋葱地址进行连接。同时,BTCPay 指出闪电网络支付功能仍可正常使用,并计划在确认安全后恢复远程访问选项。
版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及链上或闪电网络余额的异常情况。
此次 BTCPay 安全事件是近期涉及广泛使用的比特币产品的又一起事故。此前,Coldcard 硬件钱包漏洞已被证实导致超过 1 亿美元的损失。这些独立事件影响的是比特币相关的软件,而非比特币网络底层协议本身。
BTCPay 表示,该漏洞允许未经身份验证的远程攻击者获取用于控制 LND(闪电网络的一种实现)的“macaroon”凭证文件。项目方指出,泄露的凭证可能使攻击者控制 LND 节点并转移其资金。
根据项目安全公告,版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及自身记录与链上或闪电网络余额之间的差异。
BTCPay 还表示,如果运营者通过自己的反向代理、Tor 服务、端口转发或其他非 BTCPay 的途径暴露 LND,则必须单独轮换凭证。项目方强调,安装更新并不会关闭由运营者独立管理的访问通道。
目前至少有两名运营者公开报告了损失。硬件钱包公司 Foundation 的 CEO Zach Herbert 表示,其公司的闪电节点在一夜之间被掏空。他随后澄清,热钱包未受影响,但闪电通道被关闭,资金被转走。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两名运营者均未披露具体损失金额。