BTCPay Server 临时限制远程访问,确认漏洞导致凭证被盗与资金损失
开源比特币支付处理器 BTCPay Server 在确认攻击者利用一个严重漏洞窃取凭证并转移资金后,已临时限制公众对运行 LND 的闪电网络节点的远程访问。该漏洞影响 2.4.2 版本之前的所有 BTCPay Server 版本,包括 2.4.2 的候选发布版。攻击者能够获取 LND 的“macaroon”文件,这些凭证可授权对闪电节点及其资金进行控制。
BTCPay 已确认有用户受到影响且资金被盗,但未公布总损失金额或受损运营商的数量。在运营商继续升级期间,该项目也暂未披露完整的技术细节。
2.4.2 版本临时移除了 Docker 部署中 LND API 的公共访问权限。这意味着 Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor 洋葱地址连接 LND。正常的闪电支付仍可继续,BTCPay 表示,待其认为设置安全后,将恢复远程访问。
BTCPay 敦促 LND 用户立即更新
BTCPay Server 2.4.2 将标准部署升级至 LND 0.21.1,并自动重新生成 macaroon 凭证。运营商随后应检查其节点是否存在未经授权的支付、意外的通道关闭、陌生的对等节点,以及链上或闪电余额中无法解释的差异。
通过自有反向代理、Tor 服务、端口转发或其他 BTCPay 外部路径暴露 LND 的用户,必须单独轮换凭证,因为 BTCPay 更新不会关闭独立管理的访问路径。无法立即更新的运营商已被要求将受影响的 LND 部署下线。
2.4.2 的 GitHub 发布版还收紧了 Greenfield API 安全性,包括修复了通过基本认证绕过 TOTP 双因素认证的问题。基本认证现已在账户创建五分钟后默认禁用,除非用户重新启用。BTCPay 尚未发布足够信息来确定这是否是攻击者获取 LND 凭证的确切途径。
Foundation 与 Citadel21 报告节点资金被清空
至少有两家运营商公开报告了损失。硬件钱包公司 Foundation 首席执行官 Zach Herbert 表示,其闪电节点资金被清空,通道关闭且资金被卷走,但其 BTCPay 链上热钱包未受影响。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两者均未透露损失金额。
BTCPay 强调,其标准链上钱包(包括热钱包)不受 LND 凭证问题影响,但 LND 自身链上钱包中的资金仍可能面临风险。该项目承诺将在未来几天内发布更详尽的事后分析报告。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注
BTC