BTCPay Server 限制了对运行 LND 的闪电网络节点的公开远程访问,此前已确认攻击者利用一个严重漏洞窃取凭证并转移资金。这款开源比特币支付处理器表示,该漏洞影响 2.4.2 之前的所有 BTCPay Server 版本,使攻击者能够获取 LND macaroon 文件,从而获得控制闪电节点及其资金的授权。BTCPay 确认用户受到影响且资金被盗,但尚未披露损失总额或遭入侵运营者的数量;在运营者继续升级期间,项目方暂未公开完整的技术细节。

该漏洞使攻击者能够获取 LND macaroon 文件,而这些文件是授权控制闪电节点及其资金的凭证。BTCPay Server 表示,该漏洞影响 2.4.2 之前的所有版本,包括 2.4.2 候选版本。正常的闪电支付可以继续进行,但在 Docker 部署中,Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor onion 地址连接到 LND。BTCPay 表示,一旦确认相关设置安全,远程访问将恢复。

BTCPay Server 2.4.2 版本实施凭证轮换和 API 限制

BTCPay Server 2.4.2 将标准部署中的 LND 升级至 0.21.1,并自动重新生成 macaroon 凭证。2.4.2 版本暂时移除了 Docker 部署中 LND API 的公开访问权限。运营者应检查其节点是否存在未经授权的支付、意外的通道关闭、不熟悉的对等节点,以及链上或闪电余额中无法解释的差异。

通过自有反向代理、Tor 服务、转发端口或 BTCPay 之外的其他途径公开 LND 的用户,必须单独轮换凭证,因为 BTCPay 更新不会关闭由用户独立管理的访问路径。无法立即更新的运营者已被告知将受影响的 LND 部署下线。

2.4.2 版本的 GitHub 发布还收紧了 Greenfield API 的安全性,其中包括修复通过基本身份验证绕过基于时间的一次性密码(TOTP)双因素身份验证的问题。除非用户选择重新启用,否则账户创建五分钟后将默认禁用基本身份验证。BTCPay 尚未发布足够信息,因此无法确定这是否就是攻击者获取 LND 凭证的确切途径。

Foundation 和 Citadel21 报告闪电节点资金损失

至少有两名运营者公开报告了损失。Foundation 首席执行官 Zach Herbert 表示,这家硬件钱包公司的闪电节点已被清空,其通道被关闭且资金被转走,而其 BTCPay 链上热钱包未受影响。比特币媒体 Citadel21 也报告称,其闪电节点被清空。双方均未披露损失金额。

BTCPay 强调,其标准链上钱包(包括热钱包)不受 LND 凭证问题影响,但 LND 管理的链上钱包中的资金仍可能面临风险。该项目承诺将在未来几天内发布更完整的事后分析报告。

常见问题

什么是 LND macaroon 文件,为什么它们至关重要?

LND macaroon 文件是授权控制闪电网络节点及其资金的凭证。获取这些文件的攻击者可以在未经运营者许可的情况下转移资金并关闭通道。

BTCPay Server 运营者应立即采取什么措施?

运行 LND 的 BTCPay Server 运营者应立即更新至 2.4.2 版本,该版本会自动重新生成 macaroon 凭证并将 LND 升级至 0.21.1。运营者随后应检查其节点是否存在未经授权的支付、意外的通道关闭、不熟悉的对等节点,以及无法解释的余额差异。无法更新的运营者应将受影响的 LND 部署下线。

免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。

本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到909075378@qq.com,本站相关工作人员将会进行核查处理回复

点赞(0) 打赏

评论列表 共有 0 条评论

暂无评论

微信小程序

微信扫一扫体验

立即
投稿

微信公众账号

微信扫一扫加关注

发表
评论
返回
顶部