BTCPay在攻击者窃取资金后限制远程闪电网络访问

cointelegraph發佈於 2026-08-09更新於 2026-08-09

文章摘要

BTCPay Server因攻击者利用关键漏洞窃取资金,已暂时限制对运行LND软件的Lightning Network节点的公共远程连接。此限制主要影响外部钱包(如Zeus)通过BTCPay Server域名或Tor洋葱地址连接Docker部署。BTCPay表示Lightning支付仍可继续,并计划在安全时恢复远程访问选项。 版本2.4.2安装了LND 0.21.1,并在标准BTCPay安装中自动重新生成macaroon凭证文件。该漏洞允许未经认证的远程攻击者获取用于控制LND节点的凭证,从而转移资金。项目建议运营者检查未授权支付、意外通道关闭、陌生节点以及链上或Lightning余额差异。 至少两家运营商公开报告损失,包括Foundation CEO Zach Herbert称其公司Lightning节点资金被清空,但热钱包未受影响。Bitcoin出版物Citadel21也报告其Lightning节点被清空,具体金额未披露。 此次事件是近期一系列比特币产品安全事件中的最新一起,此前Coldcard硬件钱包漏洞已导致超1亿美元损失。这些事件均涉及比特币相关软件,而非底层网络协议。

在攻击者利用一个关键漏洞获取凭证并转移资金后,BTCPay Server 已暂时限制对运行闪电网络守护进程(LND)软件的闪电网络节点的公共远程连接。

BTCPay表示,此限制阻止了如Zeus等外部钱包通过BTCPay Server域名或Tor洋葱地址在Docker部署上进行连接。BTCPay称闪电支付仍可继续,并计划在确认安全时恢复远程访问选项。

版本2.4.2安装了LND 0.21.1,并在标准的BTCPay安装上自动重新生成macaroon凭证。项目建议操作者检查是否存在未经授权的付款、意外的通道关闭、不熟悉的对等节点以及链上或闪电网络余额差异。

BTCPay的此次安全漏洞是涉及广泛使用的比特币产品的最新安全事件,此前Coldcard硬件钱包的一个缺陷已导致超过1亿美元的确认损失。这些独立事件影响的是围绕比特币的软件,而非网络底层协议。

更新自动轮换闪电网络凭证

BTCPay表示,该漏洞允许未经身份验证的远程攻击者获取用于控制LND(一种闪电网络的实现)的“macaroon”凭证文件。项目表示,暴露的凭证可能使攻击者控制LND节点并转移其资金。

根据项目的安全公告,版本2.4.2安装了LND 0.21.1,并在标准的BTCPay安装上自动重新生成macaroon凭证。它建议操作者检查是否存在未经授权的付款、意外的通道关闭、不熟悉的对等节点以及其记录与链上或闪电网络余额之间的差异。

相关报道:Coldcard漏洞利用推动7月损失达2.47亿美元,成为2026年第二糟糕的月份

BTCPay还表示,通过自己的反向代理、Tor服务、端口转发或BTCPay之外的其它路由暴露LND的操作者必须单独轮换其凭证。项目表示,安装此更新不会关闭由操作者独立管理的访问路由。

至少有两位操作者公开报告了损失。基金会首席执行官Zach Herbert表示,这家硬件钱包公司的闪电网络节点在一夜之间被清空。他后来澄清说,其热钱包未受影响,但其闪电通道已被关闭,资金被转走。

比特币出版物Citadel21也报告称其闪电网络节点被清空。两家操作者均未披露损失金额。

杂志:10件被代币化的最奇怪的东西……包括屁

相關問答

QBTCPay Server 为什么暂时限制了远程访问?

A因为攻击者利用了一个关键漏洞获取了凭证并转移了资金,为了安全起见,BTCPay Server 暂时限制了公共远程连接到运行 LND 软件的闪电网络节点。

Q攻击者利用该漏洞获得了什么?

A攻击者获得了控制 LND(闪电网络的一个实现)所需的“macaroon”凭证文件,这些凭证可能导致攻击者控制 LND 节点并转移其资金。

QBTCPay Server 2.4.2 版本更新做了什么?

A版本 2.4.2 安装了 LND 版本 0.21.1,并在标准的 BTCPay 安装上自动重新生成了 macaroon 凭证。

Q哪些情况下操作者需要单独更新凭证?

A如果操作者通过自己的反向代理、Tor 服务、端口转发或其他 BTCPay 之外的路径暴露 LND 节点,则需要单独更新凭证。

Q报道中提到有哪些已知的受害者?

A报道中提到 Foundation CEO Zach Herbert 确认其公司的闪电节点资金被清空,此外比特币出版物 Citadel21 也报告其闪电节点被清空,但具体损失金额均未披露。

你可能也喜歡

假冒Ledger的内部构造:如何将4G调制解调器秘密植入硬件钱包

在2026年Hardwear.io安全会议上,硬件安全专家Joe Grand详细剖析了一款植入伪造版Ledger Nano X硬件钱包中的间谍芯片。该设备最早于2021年被Reddit用户发现,受害者通过2020年Ledger数据泄露后的钓鱼邮件获得了这些被动过手脚的钱包。 间谍芯片通过连接到设备内部SPI总线来工作,该总线用于安全元件与OLED屏幕之间的通信。芯片截取数据传输,利用模式识别技术“读取”用户在生成或恢复钱包时在屏幕上看到的助记词。窃取的助记词被存储后,并非通过Wi-Fi或蓝牙,而是通过内置的4G调制解调器和eSIM,经由蜂窝网络发送出去。为容纳额外电子元件,攻击者减小了电池尺寸,并用固定电阻替换了热敏电阻,使电量始终显示100%以掩人耳目。 这不是供应链攻击首次针对硬件钱包。类似手法此前也在Trezor设备上出现,攻击者替换微控制器并安装恶意固件,生成预先可知的助记词。这些伪造设备主要通过俄罗斯电商平台销售。 Ledger公司建议用户对比设备外观,并仅从官方或授权经销商处购买。公司也表示正在考虑为未来产品增加物理防护措施。 报告指出,风险核心在于物理供应链本身。即便应用程序运行正常、屏幕显示无误,也无法保证设备内部未被植入恶意硬件。此事件凸显了保护助记词需要整个供应链环节——从芯片制造、固件代码到分销渠道——协同保障,而非依赖单一环节。

cryptonews.ru43 分鐘前

假冒Ledger的内部构造:如何将4G调制解调器秘密植入硬件钱包

cryptonews.ru43 分鐘前

谷歌AI 10年权力斗争落幕,皮查伊杯酒释兵权

谷歌AI十年权力斗争落幕,CEO皮查伊通过一系列精心布局,在不引发震荡的情况下完成了对AI部门的集权。文章回顾了谷歌内部两大AI团队——DeepMind与Google Brain——长期存在的路线分歧与文化冲突,前者专注纯粹的AGI研究,后者侧重工程落地与商业化。 2023年,在ChatGPT冲击下,谷歌将两支团队合并为Google DeepMind,由DeepMind创始人哈萨比斯出任CEO,被视为其胜利。但实际上,皮查伊借此将分散的AI控制权收归己有。随后,皮查伊在哈萨比斯声望巅峰时,将研发日常指挥权悄悄移交给了更务实、擅长工程交付的DeepMind老将Koray Kavukcuoglu。 2026年,因Gemini模型发布延迟、内耗加剧及哈萨比斯对工程竞赛兴趣减退,调整最终到来。8月6日,哈萨比斯体面卸任CEO,转任Alphabet主席兼首席科学家,负责长期战略;元老Jeff Dean则携部分核心成员离职创业,谷歌以投资方式保持关联;而Koray正式上位,全面接管Gemini业务线,直接向皮查伊汇报。 至此,皮查伊通过“杯酒释兵权”式的架构重组,将AI实权从科学家手中平稳转移至职业经理人与工程管理者手中,标志着谷歌AI从依赖天才灵感的“手工作坊”阶段,进入强调系统稳定、工程交付与组织效率的“工业化”时代。文章指出,这或许才是谷歌真正进入AI下半场的标志:组织完成了进化,但未来面对范式革命时,这种管理方式能否应对挑战仍是未知。

marsbit3 小時前

谷歌AI 10年权力斗争落幕,皮查伊杯酒释兵权

marsbit3 小時前

交易

現貨
活动图片