开源比特币支付处理器 BTCPay Server 在确认攻击者利用一个严重漏洞窃取凭证并转移资金后,已临时限制公众对运行 LND 的闪电网络节点的远程访问。该漏洞影响 2.4.2 版本之前的所有 BTCPay Server 版本,包括 2.4.2 的候选发布版。攻击者能够获取 LND 的“macaroon”文件,这些凭证可授权对闪电节点及其资金进行控制。
BTCPay 已确认有用户受到影响且资金被盗,但未公布总损失金额或受损运营商的数量。在运营商继续升级期间,该项目也暂未披露完整的技术细节。
2.4.2 版本临时移除了 Docker 部署中 LND API 的公共访问权限。这意味着 Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor 洋葱地址连接 LND。正常的闪电支付仍可继续,BTCPay 表示,待其认为设置安全后,将恢复远程访问。
BTCPay Server 2.4.2 将标准部署升级至 LND 0.21.1,并自动重新生成 macaroon 凭证。运营商随后应检查其节点是否存在未经授权的支付、意外的通道关闭、陌生的对等节点,以及链上或闪电余额中无法解释的差异。
通过自有反向代理、Tor 服务、端口转发或其他 BTCPay 外部路径暴露 LND 的用户,必须单独轮换凭证,因为 BTCPay 更新不会关闭独立管理的访问路径。无法立即更新的运营商已被要求将受影响的 LND 部署下线。
2.4.2 的 GitHub 发布版还收紧了 Greenfield API 安全性,包括修复了通过基本认证绕过 TOTP 双因素认证的问题。基本认证现已在账户创建五分钟后默认禁用,除非用户重新启用。BTCPay 尚未发布足够信息来确定这是否是攻击者获取 LND 凭证的确切途径。
至少有两家运营商公开报告了损失。硬件钱包公司 Foundation 首席执行官 Zach Herbert 表示,其闪电节点资金被清空,通道关闭且资金被卷走,但其 BTCPay 链上热钱包未受影响。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两者均未透露损失金额。
BTCPay 强调,其标准链上钱包(包括热钱包)不受 LND 凭证问题影响,但 LND 自身链上钱包中的资金仍可能面临风险。该项目承诺将在未来几天内发布更详尽的事后分析报告。