在攻击者利用一个关键漏洞获取凭证并转移资金后,BTCPay Server 已暂时限制对运行闪电网络守护进程(LND)软件的闪电网络节点的公共远程连接。
BTCPay表示,此限制阻止了如Zeus等外部钱包通过BTCPay Server域名或Tor洋葱地址在Docker部署上进行连接。BTCPay称闪电支付仍可继续,并计划在确认安全时恢复远程访问选项。
版本2.4.2安装了LND 0.21.1,并在标准的BTCPay安装上自动重新生成macaroon凭证。项目建议操作者检查是否存在未经授权的付款、意外的通道关闭、不熟悉的对等节点以及链上或闪电网络余额差异。
BTCPay的此次安全漏洞是涉及广泛使用的比特币产品的最新安全事件,此前Coldcard硬件钱包的一个缺陷已导致超过1亿美元的确认损失。这些独立事件影响的是围绕比特币的软件,而非网络底层协议。
更新自动轮换闪电网络凭证
BTCPay表示,该漏洞允许未经身份验证的远程攻击者获取用于控制LND(一种闪电网络的实现)的“macaroon”凭证文件。项目表示,暴露的凭证可能使攻击者控制LND节点并转移其资金。
根据项目的安全公告,版本2.4.2安装了LND 0.21.1,并在标准的BTCPay安装上自动重新生成macaroon凭证。它建议操作者检查是否存在未经授权的付款、意外的通道关闭、不熟悉的对等节点以及其记录与链上或闪电网络余额之间的差异。
相关报道:Coldcard漏洞利用推动7月损失达2.47亿美元,成为2026年第二糟糕的月份
BTCPay还表示,通过自己的反向代理、Tor服务、端口转发或BTCPay之外的其它路由暴露LND的操作者必须单独轮换其凭证。项目表示,安装此更新不会关闭由操作者独立管理的访问路由。
至少有两位操作者公开报告了损失。基金会首席执行官Zach Herbert表示,这家硬件钱包公司的闪电网络节点在一夜之间被清空。他后来澄清说,其热钱包未受影响,但其闪电通道已被关闭,资金被转走。
比特币出版物Citadel21也报告称其闪电网络节点被清空。两家操作者均未披露损失金额。
杂志:10件被代币化的最奇怪的东西……包括屁





