周一,比特币价格几乎保持不变,在64,000美元附近波动;与此同时,BTCPay Server的支持者承诺提供高达3 $BTC的赏金,用于追回因开源支付软件中的关键漏洞而被盗的资金。
市场缺乏热情表明,交易者很可能将此事件视为对商家和Lightning用户的威胁,而非对比特币本身的威胁。比特币市值估计为1.28万亿美元,根据CoinMarketCap的数据,其价格下跌了约0.5%。此次攻击影响了基于比特币构建的软件,而非比特币网络本身。
价格保持稳定,但部分Lightning节点资金耗尽
8月7日,BTCPay Server报告了一个漏洞,并敦促用户升级到2.4.2版本,或在问题解决前停止其服务器运行。报告称其Lightning节点遭到攻击的用户包括Foundation和Citadel21。然而,BTCPay未提供总损失金额或受影响节点数量的信息。
该项目表示,他们自己在区块链上的钱包(包括热钱包)并未受到影响。相反,攻击者可能从易受攻击的BTCPay实例中获取了LND管理员凭证(macaroon),并利用其控制连接的Lightning钱包。
赞助商提供追回资金金额的10%作为赏金
为了帮助受害者追回资金,BTCPay的支持者承诺支付任何追回被盗金额的10%作为赏金,但如果全部金额被追回,赏金最高不超过3 $BTC。
BTCPay Server基金会也分别向安全研究员Craig Rowe和Bitcoin Red Team基金会捐赠0.21 $BTC,以感谢他们发现并保密报告了该漏洞。钱包Sparrow Wallet的开发人员Rowe表示,他也受到了影响。
与macaroon凭证相关的漏洞允许攻击者做什么?
所有早于2.4.2版本的BTCPay Server均受此LND漏洞影响。BTCPay尚未公开为此漏洞分配标识符。
Macaroon是LND用于授权API访问的一种凭证类型。该漏洞使攻击者能够从受感染的服务器获取LND管理员macaroon,从而控制关联的Lightning节点及其钱包。
可通过管理面板→服务器→维护→更新获取更新机制,操作员可在其中检查页脚是否显示版本2.4.2。如果无法立即更新,BTCPay建议关闭服务器。
仅仅应用补丁可能不够。由于被盗凭证可能仍然有效,操作员需要更新其Lightning凭证和Macaroon文件。根据LND文档,删除Macaroon文件不会使先前颁发的凭证失效——还必须替换Macaroon数据库。
2.4.2版本还修复了8月4日报告的另一个漏洞:通过Greenfield基础认证绕过TOTP双因素认证。然而,此情况与当前正被攻击者利用的LND漏洞无关。
为何周边软件是薄弱环节
此问题主要与基础设施相关,因为涉及的缺陷属于BTCPay的应用层,而非比特币所依赖的共识规则或加密技术。因此,比特币网络继续正常运行,未受影响。
仍有大量数据可用。BuiltWith指出,不同时期有248个网站使用了BTCPay Server,其中包括74个活跃网站,但这些数据未包含私有安装实例。
与此同时,根据1ML的数据,目前活跃的Lightning节点约有5585个,其中可用的 $BTC 总量约为2640 $BTC。River公司声称,到2025年,商家对比特币的使用将增长74%,而Lightning网络的月交易量将超过10亿美元。
人工智能在漏洞利用攻防两端的应用
BTCPay表示,此事件凸显了人工智能如何改变软件安全。利用人工智能进行更高质量的代码分析可以帮助防御者更快地发现漏洞,同时也降低了攻击者研究庞大开源代码库的成本。
此问题不仅限于支付软件。最近Coldcard的数据泄露导致从超过5200个地址盗取了约1816 $BTC,其影响超出了被盗资金本身,促使该公司暂时改变了其数据存储方法。
Chainalysis公司也警告称,人工智能分析和简化的智能合约审计可能使得针对未经充分验证代码的攻击更容易规模化。
对于比特币的基础设施而言,这个教训超越了任何单一的错误:人工智能可以加速漏洞发现,但成功的攻击可能产生远远超出被攻破代码本身的影响,从钱包资金耗尽和支付中断,到调查活动以及公司处理客户数据方式的改变。








