BTCPay Server紧急限制远程LND访问,漏洞致资金被盗后发布安全更新

比特币支付处理平台BTCPay Server近日宣布,在发现一个严重安全漏洞后,已暂时限制对运行Lightning Network Daemon(LND)软件的闪电网络节点的公共远程连接。该漏洞允许攻击者获取凭证并转移资金。

BTCPay项目方表示,这一限制措施将阻止外部钱包(如Zeus)通过BTCPay Server域名或Tor洋葱地址在Docker部署中连接节点。但项目方强调,闪电支付功能仍可正常使用,并计划在确认安全后恢复远程访问选项。

漏洞详情与自动凭证轮换

根据BTCPay发布的安全公告,该漏洞允许未经身份验证的远程攻击者获取用于控制LND节点的“macaroon”凭证文件,从而完全控制节点并转移资金。为应对此问题,版本2.4.2已安装LND 0.21.1,并会在标准BTCPay安装中自动重新生成macaroon凭证。

项目方建议所有运营者立即检查是否存在未经授权的付款、异常通道关闭、陌生节点对等方,以及链上或闪电网络余额是否与记录不符。对于通过自有反向代理、Tor服务、端口转发或其他非BTCPay管理路由暴露LND的运营者,必须单独轮换凭证。项目方指出,安装更新并不会自动关闭这些由运营者独立管理的访问路由。

已确认损失与行业影响

目前已有至少两名运营者公开报告损失。硬件钱包公司Foundation的CEO Zach Herbert表示,该公司的闪电节点在一夜之间被“掏空”。他随后澄清,热钱包未受影响,但闪电通道被关闭,资金被转移。比特币媒体Citadel21也报告其闪电节点被清空。两位运营者均未透露具体损失金额。

此次BTCPay Server事件是继Coldcard硬件钱包漏洞造成的超过1亿美元确认损失之后,又一起涉及广泛使用的比特币产品的安全事件。值得注意的是,这些独立事件影响的是比特币周边软件,而非比特币网络底层协议本身。

原创文章,作者:MING,如若转载,请注明出处:https://www.218btc.com/209/

(0)
MING的头像MING
上一篇 2小时前
下一篇 1小时前

相关推荐