BTCPay Server 系统内存在一处高危漏洞,正遭到黑客的活跃利用。攻击者借此可从商家及其他企业运营的闪电网络节点中非法获取比特币。
本周五晚间,BTCPay Server 官方证实了上述攻击行为,并紧急警告那些运行 LND(目前最主流的 Lightning 节点软件)的运营商,需立即将系统升级至 2.4.2 版本,或者暂时关闭存在风险的服务器。
截至目前,该项目组尚未公布受影响用户的具体规模及被盗比特币的数量。不过,已有至少两家机构公开承认遭受了损失。
此前,研究人员借助大规模的人工智能辅助代码审查,在比特币相关项目中挖掘出数千个漏洞。此次事件进一步加剧了比特币基础设施的安全风险,使得原本就不平静的行业环境雪上加霜。

BTCPay服务器漏洞被利用(来源:X)
漏洞运作原理
BTCPay Server 是一款开源且支持自托管的比特币支付处理器,使商家能够摆脱对中心化支付服务商的依赖,直接接收比特币付款。许多企业通过将该平台与闪电网络连接,以实现更高效、低成本的支付处理。
此次安全漏洞主要影响了连接到 LND 的 BTCPay 部署实例。
攻击者可以远程访问包含用于授权 LND Lightning 节点操作的 .macaroon 文件。这些凭证赋予了软件与节点交互的权限,包括管理支付通道和转移资金等关键操作。
一旦获取了这些凭证,攻击者便能完全掌控受影响的闪电网络节点。据 BTCPay 方面透露,他们审查的攻击目标正是这些凭证文件,并利用其关闭闪电网络通道,从而从受感染的节点中盗取比特币。
该漏洞尤为危险之处在于,它无需攻击者预先对目标服务器进行身份验证即可实施攻击。
BTCPay 暂未公开该漏洞的技术细节。项目组表示,需要时间修复系统漏洞,之后才会进行全面披露。预计在未来几天内,将会发布详细的漏洞分析报告。
受害者中的基金会
比特币硬件钱包制造商 Foundation 也是此次受影响的组织之一。
Foundation 首席执行官扎克·赫伯特表示,攻击者在夜间洗劫了该公司的闪电网络节点。攻击者不仅关闭了节点通道,还席卷了节点内持有的资金。
值得注意的是,Foundation 独立运行的 BTCPay 链上热钱包并未受到波及。
由匿名评论员 hodlonaut 运营的比特币媒体 Citadel21 也报告称,其闪电网络节点遭到了攻击。该媒体指出,其节点仅存储少量比特币。
尽管这些报告初步揭示了攻击的影响范围,但整体规模仍不明确。BTCPay 方面尚未提供受感染服务器的具体数量或被盗资金的总额数据。

受害者中的基金会
并非所有BTCPay钱包都会受到影响
随后,BTCPay 澄清指出,该漏洞不会影响标准的链上钱包,包括直接在 BTCPay 服务器内部生成的热钱包。
风险主要集中在使用 LND 的部署环境中。
这一区分至关重要,因为商家可以通过 BTCPay 运行多个不同的组件。闪电网络资金由 LND 节点控制,而 BTCPay 内生成的链上钱包则可以独立运行。
然而,由于 LND 钱包中的比特币仍受制于被攻破的节点,因此风险依然存在。因此,运营商不应仅仅因为资金当前未锁定在闪电网络通道中就认为其绝对安全。
此次事件凸显了连接多个自托管组件所带来的安全风险。支付服务器中的漏洞可能会泄露用于控制底层钱包或闪电网络节点的凭证。
比特币红队发现了漏洞
该漏洞是由比特币红队成员发现的。该红队是一个由致力于比特币相关软件安全审查的开发人员组成的团队。
BTCPay 对 Craig Raw、Rob Hamilton、Calle 和 Evan Kaloudis 表示感谢,感谢他们报告了该漏洞并协助调查了此事。
这一发现源于该团队开展的一项更广泛的计划,旨在利用人工智能技术检查比特币代码库中的安全漏洞。相关工作已在数百个项目中产生了数千条发现。
BTCPay 事件也反映了漏洞披露与积极利用之间难以平衡的问题。
研究人员表示,他们之所以迅速公布研究成果,部分原因是认为其他安全研究人员或攻击者也可能独立发现同样的漏洞。然而,在本例中,在 BTCPay 项目发布公开警告之前,攻击者就已经开始利用该漏洞攻击正在运行的服务器了。
这给开源项目带来了困境,因为防御者和恶意行为者可能同时发现漏洞。
敦促LND运营商采取行动
BTCPay 已强烈敦促使用 LND 的用户立即更新至 2.4.2 版本。对于无法进行更新的运营商,建议暂时下线 BTCPay 服务器。
用户还应检查其闪电网络节点是否存在意外通道关闭、未经授权的交易或其他可疑活动。鉴于凭证可能已泄露,运营商应遵循 BTCPay 发布的其他补救指南。
该事件提醒我们,自托管比特币基础设施虽然赋予了用户更大的控制权,但也直接将安全责任落在了用户肩上。
对于依赖 Lightning 进行日常支付的商家而言,连接其支付系统和节点的软件漏洞可能会导致迅速的经济损失。
由于受影响的服务器数量和被盗比特币的总量仍然未知,BTCPay 漏洞的全部影响可能只有在项目承诺的事故调查报告发布后才能明朗。目前,使用 LND 协议的 BTCPay 运营商面临着一个简单的首要任务:立即修复漏洞或将服务器下线。
到此这篇关于BTCPay服务器漏洞被利用:导致商户闪电网络节点资金耗尽的文章就介绍到这了,更多相关BTCPay 服务器高危漏洞内容请搜索以前的文章或继续浏览下面的相关文章,希望大家以后多多支持!