BTCPay限制遠程Lightning存取,因攻擊者竊取資金
BTCPay Server 已暫時限制公眾遠端連線至運行 Lightning Network Daemon (LND) 軟體的 Lightning Network 節點,因為攻擊者利用一項重大漏洞獲取憑證並轉移資金。
2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。該項目建議運營者檢查是否有未經授權的付款、意外的通道關閉、不熟悉的節點夥伴,以及鏈上或 Lightning 餘額的異常。
這宗 BTCPay 資安事件是近期涉及廣泛使用的 Bitcoin 產品的最新安全事件,繼 Coldcard 硬體錢包漏洞導致確認損失超過 1 億美元後發生。這些個別事件影響的是圍繞 Bitcoin 的軟體,而非其底層協議。
更新自動更換 Lightning 憑證
BTCPay 表示,該漏洞允許未經驗證的遠端攻擊者獲取用於控制 LND 的「macaroon」憑證檔案。該項目指出,暴露的憑證可能讓攻擊者控制 LND 節點並轉移其資金。
根據該項目的安全公告,2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。項目方建議運營者檢查是否有未經授權的付款、意外的通道關閉、不熟悉的夥伴節點,以及記錄與鏈上或 Lightning 餘額之間的差異。
相關:Coldcard 漏洞推高 7 月損失至 2.47 億美元,為 2026 年第二慘重月份
BTCPay 亦表示,若運營者通過自有的反向代理、Tor 服務、轉發埠或 BTCPay 以外的其他路徑公開 LND,則必須自行更換憑證。該項目指出,安裝更新不會關閉由運營者獨立管理的存取路徑。
至少有兩位運營者公開通報損失,但均未透露具體損失金額。
免責聲明:文章中的所有內容僅代表作者的觀點,與本平台無關。用戶不應以本文作為投資決策的參考。
您也可能喜歡
價值719萬美元,某地址939.74枚SP500空單被全數清算
英國生產力被「低估」!自金融危機以來增速上修至1.3%,較舊紀錄幾乎翻倍
英國國家統計局(ONS)週四公布的新方法顯示,英國自全球金融危機以來的生產力表現優於先前預期,原因是統計人員發現,之前對民眾工作時間的估算過高。
Bitcoin持有者虧損比例下降
