登錄
註冊
據 Woofun AI 消息,比特幣支付基礎設施遭遇嚴重安全危機,BTCPay Server 緊急發佈警報,要求所有用戶立即升級 LND 至 2.4.2 版本或徹底關閉服務器,以阻斷通過 Lightning 網絡進行的資金盜取攻擊。
此次攻擊的核心在於對 '.macaroon' 文件的非法獲取,該文件是控制 Lightning 節點交互權限的關鍵憑證。攻擊者利用這一嚴重漏洞,在週五深夜對運行 BTCPay Server 的節點發動了遠程入侵,成功轉移了節點內的資金。受影響實體中,硬件錢包製造商 Foundation 遭受了直接損失,其首席執行官扎克·赫伯特證實,攻擊者在一夜之間清空了該公司 BTCPay Lightning 節點的資金,導致支付通道被迫關閉。
儘管 Foundation 位於鏈上的熱錢包未被波及,但節點資金的流失已造成實質損害。與此同時,由匿名評論員 hodlonaut 運營的比特幣資訊平臺 Citadel21 也報告了其 Lightning 節點遭到攻擊,雖然該平臺表示節點內存儲的資金數額有限,但這一事件進一步印證了漏洞的廣泛可利用性。BTCPay 方面確認了資金被盜的事實,但尚未披露具體受影響的用戶數量及被盜比特幣的總規模,這種信息的不透明性加劇了社區對潛在損失範圍的擔憂。
值得注意的是,攻擊者並非隨機試探,而是精準針對能夠賦予軟件與 LND Lightning 節點交互權限的憑證文件,一旦得手,即可完全控制節點並轉移資產,這種定向打擊模式顯示出攻擊者對 Lightning 網絡架構的深刻理解。
Woofun AI 整理數據顯示,此次漏洞的發現得益於比特幣紅隊的主動監測。該開發者團隊本週開始運用人工智能模型大規模分析比特幣代碼庫,旨在通過自動化手段識別潛在的安全隱患。截至目前,該團隊已在數百個項目中發現了數千處安全問題,其中包含 85 個被評定爲嚴重的漏洞。BTCPay 對紅隊成員 Craig Raw、Rob Hamilton、Calle 以及 Evan Kaloudis 表達了誠摯感謝,正是他們及時披露了這一關鍵問題並協助進行了深入分析。BTCPay 團隊選擇迅速公開這一發現,而非等待內部修復完成,其深層原因在於對威脅擴散速度的預判:他們擔心外部開發者或惡意行爲者會獨立發現同樣的漏洞,若等到官方正式警告發出時,攻擊者可能已經利用該漏洞對實際運行的服務器造成了不可逆的損害。
這種'先披露後修復'的策略雖然帶來了短期的市場恐慌,但從長遠來看,有助於整個生態系統更快地建立防禦機制,避免更大規模的資金損失。
在風險範圍界定方面,BTCPay 進一步澄清,其標準的鏈上錢包,包括在 BTCPay 內部生成的熱錢包,均不受該憑證漏洞的影響。然而,存儲在 LND 自身鏈上錢包中的資金仍面臨潛在風險,因爲這些資金處於已被攻破的 Lightning 節點的控制之下,攻擊者可能通過節點權限間接訪問這些資產。
目前,BTCPay 尚未公佈該漏洞的具體技術細節,團隊需要時間開發並測試修復補丁,以確保升級過程的安全性和穩定性。完整的故障分析報告將在未來幾天內發佈,屆時將提供更詳盡的攻擊路徑分析和防禦建議。
這一事件再次凸顯了 Lightning 網絡在快速擴展過程中面臨的安全挑戰,尤其是對於依賴第三方節點軟件的商家而言,及時更新和監控節點狀態已成爲保障資金安全的必要措施。隨着比特幣紅隊持續利用人工智能模型掃描代碼庫,預計未來還將有更多潛在漏洞被曝光,整個生態系統的防禦能力將面臨持續考驗。