BTCPay Server 暂时限制闪电网络远程连接
BTCPay Server 近日遭遇安全漏洞攻击,攻击者利用该漏洞获取了用户凭证并转移资金。为此,BTCPay 暂时限制了针对运行 Lightning Network Daemon(LND)软件的闪电网络节点的公共远程连接。BTCPay 表示,这一限制措施将阻止 Zeus 等外部钱包通过 Docker 部署环境中的 BTCPay Server 域名或 Tor 洋葱地址进行连接。同时,BTCPay 指出闪电网络支付功能仍可正常使用,并计划在确认安全后恢复远程访问选项。
版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及链上或闪电网络余额的异常情况。
此次 BTCPay 安全事件是近期涉及广泛使用的比特币产品的又一起事故。此前,Coldcard 硬件钱包漏洞已被证实导致超过 1 亿美元的损失。这些独立事件影响的是比特币相关的软件,而非比特币网络底层协议本身。
更新自动轮换闪电网络凭证
BTCPay 表示,该漏洞允许未经身份验证的远程攻击者获取用于控制 LND(闪电网络的一种实现)的“macaroon”凭证文件。项目方指出,泄露的凭证可能使攻击者控制 LND 节点并转移其资金。
根据项目安全公告,版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及自身记录与链上或闪电网络余额之间的差异。
BTCPay 还表示,如果运营者通过自己的反向代理、Tor 服务、端口转发或其他非 BTCPay 的途径暴露 LND,则必须单独轮换凭证。项目方强调,安装更新并不会关闭由运营者独立管理的访问通道。
目前至少有两名运营者公开报告了损失。硬件钱包公司 Foundation 的 CEO Zach Herbert 表示,其公司的闪电节点在一夜之间被掏空。他随后澄清,热钱包未受影响,但闪电通道被关闭,资金被转走。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两名运营者均未披露具体损失金额。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC