BTCPay Server 确认,攻击者利用了一个严重漏洞,从运行低于 2.4.2 版本的用户那里窃取资金。该漏洞允许未经身份验证的远程攻击者获取 LND 的 .macaroon 凭证文件。LND 是一种常见的闪电网络实现,攻击者由此能够完全控制受影响的节点。这款自托管比特币支付处理器已发布 2.4.2 版本以修复该漏洞,并敦促所有运营者立即通过维护仪表板进行更新。
攻击者利用漏洞窃取 LND 节点凭证
该漏洞专门影响使用 LND 的部署。被窃取的 .macaroon 凭证让攻击者能够完全控制 LND 节点,从而直接转移资金。团队表示:“我们已经确认攻击者利用了这一漏洞。用户受到影响,资金遭到窃取。我们目前不会公布技术细节,因为运营者仍需要时间进行更新。”
该风险仅适用于 LND 配置。其他闪电网络实现以及不使用闪电网络的用户不会面临凭证泄露风险,但 BTCPay Server 仍建议进行更新。该项目自身的链上钱包和热钱包未受影响。
BTCPay Server 指示运营者更新至 2.4.2 版本
使用 LND 的运营者必须通过维护仪表板更新至 2.4.2 版本,并将 LND 更新至 0.21.1,路径为 Admin Dashboard > Server > Maintenance > Update。更新会自动重新生成 macaroon。无法立即修补的运营者应将服务器下线。
BTCPay Server 建议 LND 用户检查节点的最新活动,留意不熟悉的对等节点、意外的通道关闭以及未经授权的支付。
Galaxy Research 确认 Coldcard 事件中有 1.11 亿美元被盗
BTCPay Server 的披露发生在另一宗重大安全事件之后。Galaxy Research 确认,Coldcard 用户共有 1,719 枚比特币(BTC)被盗,价值约 1.11 亿美元。该公司预计,在核实所有尚未处理的案件后,总损失将超过 1.3 亿美元。
两起事件都没有影响比特币协议本身,但都暴露了围绕该网络构建的工具存在的弱点。
常见问题
攻击者利用了 BTCPay Server 中的什么漏洞?
攻击者利用了 2.4.2 之前版本 BTCPay Server 中的一个严重漏洞。该漏洞允许未经身份验证的远程攻击者访问 LND 的 .macaroon 凭证文件,从而获得受影响闪电网络节点的完全控制权。
BTCPay Server 运营者如何更新至 2.4.2 版本?
运营者必须进入 Admin Dashboard > Server > Maintenance > Update,并确认页脚显示的版本字符串为 2.4.2。该更新会自动为 LND 用户重新生成 macaroon。
Coldcard 事件中有多少比特币被盗?
Galaxy Research 确认,Coldcard 用户共有 1,719 BTC 被盗,价值约 1.11 亿美元;在核实所有案件后,预计总损失将超过 1.3 亿美元。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复