
BTCPay Server 支持者已同意为近期漏洞事件设立追回悬赏。按照方案,成功追回资金后可支付 10% 作为奖励;如果被盗资产全部找回,奖励上限为 3 BTC。该项目此前已要求用户尽快升级到 2.4.2 版本。
漏洞影响 LND 关联钱包
这次问题出在旧版本对 LND 管理凭证的暴露。攻击者可从存在风险的 BTCPay Server 实例中获取管理员 macaroon,并进一步访问与相关闪电节点连接的钱包。
BTCPay 表示,受影响的是 2.4.2 之前的所有版本,也包括 2.4.2 的候选发布版。项目方尚未披露被盗总额,也没有说明有多少服务器受到影响,但 Foundation 和 Citadel21 等用户已表示,其闪电节点中的资金被转走。
项目方同时强调,这一漏洞的已知攻击路径仅涉及连接到 LND 的钱包,不涉及链上钱包。BTCPay 管理的链上热钱包也未因该漏洞受到影响。
2.4.2 版本已完成修复
漏洞被发现后,BTCPay 发布了正式版 2.4.2,并敦促仍在运行旧版本的运营方立即更新。项目方称,这一问题针对的是 LND 凭证,不使用闪电网络的用户不受这一路径影响,但仍建议所有用户安装最新版本。
BTCPay 还表示,正在准备更完整的事后分析,并已开始在外部机构协助下加强代码扫描和审查流程。
研究人员获 0.42 BTC 奖励
除追回悬赏外,BTCPay Server Foundation 还向两方提供漏洞发现奖励,各支付 0.21 BTC,合计 0.42 BTC。获得奖励的一方是 Sparrow Wallet 开发者 Craig Raw,另一方是 Bitcoin Red Team 基金。
- Craig Raw 获得 0.21 BTC
- Bitcoin Red Team 基金获得 0.21 BTC
- 追回悬赏最高为 3 BTC
项目提到 AI 可能参与发现漏洞
BTCPay 在初步评估中提到,AI 工具可能帮助发现了相关脆弱代码。项目方认为,模型能力提升后,检查大型代码库弱点所需的时间和成本都在下降,这会同时提升攻击者和安全研究人员的能力。
BTCPay 还将这起事件与近期另一宗 Coldcard 硬件钱包安全事故相提并论。后者背后的公司 Coinkite 也曾表示,攻击者很可能利用 AI 检查旧版公开固件并找出弱点。
随着攻击手法从单纯的智能合约漏洞扩展到密钥、凭证、钱包和基础设施层面,比特币相关软件的代码审查正受到更多关注。BTCPay 表示,当前用户最直接的处理措施仍是升级到官方 2.4.2 版本,后续将公布更详细的复盘内容。


发表评论 取消回复