HomeSenza categoriaRegolamentazioneBTCPay Server 漏洞使攻击者一夜之间掏空闪电网络节点

BTCPay Server 漏洞使攻击者一夜之间掏空闪电网络节点

攻击者在周五悄无声息地掏空了与 BTCPay Server(这款自托管比特币支付处理器)关联的闪电网络节点,此前该项目确认一个严重的BTCPay Server 漏洞正被主动利用。硬件钱包厂商 Foundation 和比特币杂志 Citadel21都在 BTCPay 自身的公开警告发出前数小时报告称其节点被掏空。该事件于 2026 年 8 月 7 日披露,迫使运行该软件的商家、交易所和钱包后端在盗窃仍在进行时争相修复。

要点总结

  • BTCPay Server 确认了一个严重且正被主动利用的漏洞,并于 2026 年 8 月 7 日发布 2.4.2 版本进行修补。
  • 硬件钱包厂商 Foundation 和比特币杂志 Citadel21 的闪电网络节点都被一扫而空,通道被强制关闭,资金被掏空。
  • 创始人 Nicolas Dorier 表示,该漏洞之所以被发现,仅仅是因为开发者、Sparrow Wallet 的 Craig Raw 遭受损失并分析了日志——而不是通过 AI 辅助审计发现的。
  • BTCPay 是自托管的,这意味着没有中心化运营方能代用户打补丁;每个服务器所有者都必须单独更新。
  • 用户被告知在打补丁后刷新 macaroons 和凭证文件,因为被盗凭证即使在更新后仍然可以授予访问权限。

BTCPay Server 闪电网络节点中被利用的严重漏洞

核心问题简单却严重:BTCPay Server 中的一个缺陷让攻击者无需单独攻破用户的热钱包,就能访问并掏空闪电网络节点。BTCPay 于美国东部时间上午 11:51 发布紧急通知称:“BTCPay Server 上存在一个正被主动利用的严重漏洞,可能导致资金损失。”该项目告知商家要立即更新,或者如果无法立刻打补丁就关闭服务器。据报道,该帖子在五小时内浏览量就超过 55 万次,显示出警报在比特币支付社区中传播之快。

事件概览与补丁发布

BTCPay 创始人 Dorier 在同一上午发布了2.4.2 版本,并在发行说明顶部给出直白警告:“此版本包含对一个正被主动利用的严重漏洞的修复。你需要尽快更新。”集成方也被告知要将 BTCPay 的钱包追踪后端 NBXplorer 升级到 2.6.10 版本。该版本还对支付请求中的公共发票创建进行了速率限制,并将分布在五个文件中的九个控制器方法标记为不可路由,从而关闭了那些意外可通过 HTTP 访问的端点。

受影响用户与影响细节

根据 Foundation(生产 Passport 硬件钱包的公司)首席执行官 Zach Herbert 的说法,他的节点在他看到警报之前就已经消失了。“我们的 Foundation 节点在一夜之间被攻击者掏空,”他写道,随后澄清只有用于支付处理的闪电网络节点受到影响——公司的热钱包未被触及,但“所有通道都被关闭,资金被一扫而空。”化名评论员、Citadel21 背后的 hodlonaut 报告了同样的模式,称该杂志的闪电网络节点“刚刚被一扫而空”,不过他指出涉案资金并不多。至少还有一位运营者在回复 BTCPay 的警告时描述了通道被关闭和余额被掏空的情况。Herbert 和 hodlonaut 都未披露具体金额,目前也尚未公布受影响节点数量或比特币总损失的汇总数据。

漏洞的发现与性质

这个缺陷并不是通过自动化扫描捕获的——它只是在有人被盗之后才浮出水面。这一点很重要,因为它暴露了比特币安全工具应有的工作方式与这个特定漏洞实际被发现方式之间的差距。

开发者主导的发现 vs AI 审计

Dorier 将拼凑出真相的功劳归于Sparrow Wallet背后的开发者 Craig Raw,在他自己的资金受到影响后,他分析了发生了什么。“我们极其幸运,受影响的是一位能够分析日志、弄清状况的开发者,”Dorier 写道。“某种程度上,这不是被 AI 扫描发现的,而是通过他亏钱才发现的。”这一表态颇为引人注目,因为比特币红队(Bitcoin Red Team)——一个 BTCPay 在披露中致谢的志愿者组织——在此前一周一直在对比特币的开源技术栈进行 AI 辅助审计。Dorier 证实,该组织的扫描错过了这个特定漏洞。“我们从红队获得的 AI 报告中并未包含这一项,”他说。“但这个漏洞非常隐蔽,我并不惊讶简单的扫描没发现它,或者认为它风险较低。”

关于漏洞差异的澄清

BTCPay 尚未详细说明攻击者利用的是哪一个缺陷,但 Dorier 明确表示,这不是项目变更日志中已经列出的双重身份验证绕过漏洞。在一名用户发布了 AI 生成的解释,将此次攻击归因于那个已披露漏洞后,Dorier 纠正了说法:“这个漏洞是红队发现的,它不是当前所说的那个严重漏洞。”已披露的 2FA 绕过漏洞影响的是 BTCPay 的 API——Greenfield,并已于 8 月 4 日修复——它允许仅凭电子邮件和密码就能访问本应由验证器应用保护的账户,尽管浏览器登录界面在整个过程中都正确强制执行了 2FA。关于当前被主动利用漏洞的完整技术说明仍在筹备中。核心贡献者 Uncle Rockstar 表示,团队正“与 Bitcoin Red Team 合作,全面处理该漏洞的细节,并将很快跟进发布详细技术文章。”

运营挑战与补救步骤

给软件打补丁只是工作的一半——而这种责任分工正是此次事件暴露出自托管比特币基础设施在安全方面结构性弱点的地方。

自托管软件补丁责任

由于 BTCPay 是自托管的,没有中心化运营方可以一次性为所有部署推送修复。每一个运行该软件的商家、交易所和钱包都必须在自己的机器上应用更新——而在这次事件中,大多数用户看到警告之前,盗窃就已经在进行中了。这是自托管基础设施的一个典型权衡:它消除了审查或关停方面的单点故障,但也意味着关键补丁只会保护那些行动足够迅速、及时安装更新的运营者。

凭证刷新与持续的安全风险

更新软件并不会自动关上已经被攻击者打开的门。BTCPay ha invitato gli utenti a eseguire un aggiornamento completo dei macaroons e del file macaroons.db —— 这些是允许访问 LND 闪电网络节点的凭证文件 —— 同时还要为其他闪电网络后端更新认证字符串。Chiunque avesse generato un portafoglio hot on-chain all’interno di BTCPay 被告知要转移这些资金并从头重新创建钱包。基于 LND 的 ZEUS 钱包代表 Kaloudis 直截了当地说明了风险:“不要以为升级之后你就安全了。”被盗的 macaroons 在软件更新后仍然存在,这意味着在打补丁前复制了凭证的攻击者会一直保留对节点的访问权限,直到这些文件被销毁并重新签发——这与受害者的描述相吻合:通道被强制关闭、余额被一扫而空,而不是服务器本身第二次被攻破。

近期比特币基础设施安全失败的背景

这次警报并非孤立事件。它出现在被视为近年比特币基础设施安全最艰难时期之一的第九天,这一时间点引发了一个更大的问题:为捕捉这些漏洞而构建的工具,是否还能跟上周边软件发布的节奏。

比特币硬件与服务中的平行事件

2021 年 Coldcard 固件中的一个漏洞将种子生成过程导向了一个较弱的软件随机数生成器,自 7 月 30 日以来已导致约1.14 亿美元的 BTC 被盗,波及超过 5,200 个地址,一些受害者报告称损失了毕生积蓄。随后在 8 月 3 日,兑换桥 Boltz 无限期暂停服务,称攻击者“现在迭代的速度已经超过我们这种规模团队发现并修补漏洞的速度”。BTCPay Server 漏洞是在不到两周内袭击比特币相关基础设施的第三起重大安全失败。

Bitcoin Red Team 审计的局限性

Bitcoin Red Team 本身就是对 Coldcard 事件的直接回应而成立的,其早期产出相当可观:负责运营该组织的 Calle 表示,16 名研究人员在短短 27.5 小时内对 390 个项目提交了 4,962 条发现,其中包括 85 个严重问题和 635 个高危问题。然而,该组织自身的 AI 辅助扫描却错过了当前正被用来攻击 BTCPay 用户的这个漏洞——这一点已被 Dorier 直接承认。这一遗漏凸显了行业面临的更广泛挑战:自动化安全工具可以在数量上挖掘问题,但隐蔽的逻辑层漏洞可能仍然需要人类——有时是已经亏过钱的人——来捕捉扫描所忽略的东西。

比特币本身对此毫无反应。根据 CoinGecko 的数据,该资产在周五下午的交易价格接近64,800 美元,24 小时上涨 0.7%,一周上涨 2.6%。这提醒人们,比特币生态系统中基础设施层面的安全失败,并不一定会撼动其所围绕构建的资产价格,即便损失是真实且尚未解决的。

常见问题

2026 年 8 月 7 日 BTCPay Server 的主要问题是什么?

一个严重漏洞正被主动利用,允许攻击者掏空用户的闪电网络节点,这促使 BTCPay 发布紧急补丁,并要求运营者立即更新或关闭服务器。

有哪些具体受害者受到了 BTCPay Server 漏洞的影响?

知名受害者包括硬件钱包厂商 Foundation,其与 Passport 关联的支付节点在一夜之间被掏空,以及比特币杂志 Citadel21,其闪电网络节点被一扫而空、通道被强制关闭。

被利用的漏洞是否与此前披露的双重身份验证绕过漏洞相同?

不是。BTCPay 创始人 Nicolas Dorier 澄清,被主动利用的漏洞与项目变更日志中已披露并于 8 月 4 日修复的双重身份验证绕过漏洞不同且无关。

BTCPay Server 用户在应用补丁后应该做什么?

用户必须刷新 macaroons 和凭证文件,因为被盗凭证可以在软件更新后继续存在,并在打补丁后仍然为攻击者提供对闪电网络节点的未授权访问。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”2026 年 8 月 7 日 BTCPay Server 的主要问题是什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”一个严重漏洞正被主动利用,允许攻击者掏空用户的闪电网络节点,这促使 BTCPay 发布紧急补丁,并要求运营者立即更新或关闭服务器。”}},{“@type”:”Question”,”name”:”有哪些具体受害者受到了 BTCPay Server 漏洞的影响?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”知名受害者包括硬件钱包厂商 Foundation,其与 Passport 关联的支付节点在一夜之间被掏空,以及比特币杂志 Citadel21,其闪电网络节点被一扫而空、通道被强制关闭。”}},{“@type”:”Question”,”name”:”被利用的漏洞是否与此前披露的双重身份验证绕过漏洞相同?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”不是。BTCPay 创始人 Nicolas Dorier 澄清,被主动利用的漏洞与项目变更日志中已披露并于 8 月 4 日修复的双重身份验证绕过漏洞不同且无关。”}},{“@type”:”Question”,”name”:”BTCPay Server 用户在应用补丁后应该做什么?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”用户必须刷新 macaroons 和凭证文件,因为被盗凭证可以在软件更新后继续存在,并在打补丁后仍然为攻击者提供对闪电网络节点的未授权访问。”}}]}

本文在人工智能协助下完成,由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST