BTCPay Server官方确认,攻击者利用一个严重安全漏洞,成功盗取了运行低于2.4.2版本的用户资金。这一自托管比特币支付处理器已发布2.4.2版本以修复该漏洞,并敦促所有操作者立即更新。
该漏洞允许未经认证的远程攻击者获取LND(一种常见的闪电网络实现)的.macaroon凭证文件。凭借这些被盗凭证,攻击者可以完全控制LND节点,并直接转移节点内资金。BTCPay Server团队表示:“我们已确认攻击者利用了这一漏洞。有用户受到影响,资金被盗。我们目前暂不公布技术细节,因为操作者仍需时间进行更新。”
此风险特指使用LND的部署。其他闪电网络设置及非闪电网络用户不会面临凭证暴露风险,但项目方仍敦促他们进行更新。BTCPay Server自身的链上钱包和热钱包未受影响。使用LND的操作者应通过维护仪表板将BTCPay Server更新至2.4.2版本,同时将LND更新至0.21.1。更新会自动重新生成macaroon凭证。对于无法立即修补的用户,官方建议将其服务器下线。项目方还建议LND用户检查节点活动,留意不熟悉的节点、意外的通道关闭以及非本人发起的支付。
对比特币自我托管的又一打击
此次披露紧随另一起重大安全事件之后。Galaxy Research于周五确认,已有1,719枚比特币(BTC)从Coldcard用户手中被盗,价值约1.11亿美元。随着未决案件的核实,该公司预计总损失将超过1.3亿美元。
两起事件均未触及比特币协议本身,而是暴露了围绕比特币构建的工具中的弱点。
原创文章,作者:MING,如若转载,请注明出处:https://www.218btc.com/48/