周一,开源比特币支付处理器BTCPay Server的支持者宣布,将为追回被盗资金提供最高3 BTC的赏金,金额为追回资金的10%。此前,BTCPay Server于周五披露了一个正在被积极利用的严重漏洞,并敦促所有用户升级至2.4.2版本。
据安全公告,所有早于2.4.2的BTCPay版本(包括候选版本)均受影响。该漏洞允许攻击者从受影响实例获取LND管理员macaroon凭据,进而访问关联的LND钱包,实质上完全控制链接的闪电网络钱包。Macaroon是一种用于比特币节点的数字认证令牌和凭据文件。
项目方表示,使用其他闪电网络实现或未使用闪电网络的用户无需专门针对此LND凭据风险进行升级,但仍强烈建议所有用户更新至最新版本。官方2.4.2版本已修复该漏洞。BTCPay同时确认,链上钱包(包括热钱包)未受影响。
团队未公开被盗总额或受影响节点数量,但包括Foundation和Citadel21在内的部分用户报告其闪电网络节点资金被耗尽。为此,BTCPay Server基金会分别向安全研究员Craig Raw和Bitcoin Red Team基金捐赠0.21 BTC,以奖励他们发现并私下报告该严重漏洞。Sparrow Wallet开发者Raw证实自己也是受害者之一。Bitcoin Red Team是一个志愿者研究小组,成员包括Rob Hamilton、Calle和Evan Kaloudis。
BTCPay表示,全面的事后分析正在进行中,团队正在引入更强大的代码扫描和审查流程,并得到外部组织的支持。项目方还指出,人工智能可能在发现该漏洞中发挥了作用,并称AI正在改变攻击者与防御者之间的平衡。随着模型能力的提升,审查大型代码库并发现弱点的速度更快、成本更低。比特币项目因高价值而尤其容易受到攻击,但整个软件行业都将面临同样的现实。
此次攻击发生在影响Coldcard硬件钱包的重大漏洞利用之后,该事件造成至少1.16亿美元的确认损失。Coldcard背后的公司Coinkite表示,攻击者很可能使用AI审查旧版公开固件并发现漏洞。Chainalysis估计,2026年上半年,通过反编译未经验证的封闭源代码智能合约字节码被盗的资金达3670万美元,这一过程很可能需要AI辅助。比特币安全专家Jameson Lopp此前对The Block表示,AI既使发现代码漏洞变得更容易,也推动了安全审查的执行。
原创文章,作者:MING,如若转载,请注明出处:https://www.218btc.com/802/