BTCPay Server 在攻击者利用一个关键漏洞获取 macaroon 凭证并转走资金后,暂时限制了运行 Lightning Network Daemon(LND)软件的闪电网络节点的公共远程连接。根据 BTCPay 的安全公告,该漏洞允许未经身份验证的远程攻击者控制 LND 节点并转走其中的资金。此次事件是近期涉及广泛使用的比特币产品的又一起安全事件。此前,Cointelegraph 曾报道称,Coldcard 硬件钱包漏洞已造成超过 1 亿美元的已确认损失。
BTCPay 表示,这项限制措施阻止 Zeus 等外部钱包在 Docker 部署中通过 BTCPay Server 域名或 Tor onion 地址连接。闪电支付仍可继续进行,项目方计划在确认安全后恢复远程访问选项。这些独立事件影响的是比特币生态周边的软件,而非网络的底层协议。
BTCPay Server 发布 2.4.2 版本并自动轮换凭证
2.4.2 版本会将 LND 更新至 0.21.1 版,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、不熟悉的对等节点,以及链上或闪电网络余额不一致等情况。
BTCPay 还表示,通过自有反向代理、Tor 服务、转发端口或 BTCPay 之外的其他路径暴露 LND 的运营者,必须单独轮换凭证。项目方表示,安装更新不会关闭由运营者独立管理的访问路径。
Foundation 和 Citadel21 报告闪电网络节点资金损失
至少有两名运营者公开报告了损失。Foundation 首席执行官 Zach Herbert 表示,这家硬件钱包公司的闪电网络节点在夜间被转空。他后来澄清称,其热钱包未受影响,但闪电网络通道已关闭,资金也已被转走。
比特币媒体 Citadel21 也报告称,其闪电网络节点的资金已被转走。两名运营者均未披露损失金额。
常见问题
在发现闪电网络漏洞后,BTCPay Server 做了什么?
BTCPay Server 暂时限制了运行 LND 软件的闪电网络节点的公共远程连接,并发布了 2.4.2 版本。该版本会将 LND 更新至 0.21.1 版,并在标准安装中自动重新生成 macaroon 凭证。
哪些运营者公开报告了 BTCPay Server 漏洞造成的损失?
Foundation 首席执行官 Zach Herbert 报告称,这家硬件钱包公司的闪电网络节点在夜间被转空,闪电网络通道已关闭,资金也已被转走。比特币媒体 Citadel21 也报告称,其闪电网络节点的资金已被转走。两名运营者均未披露损失金额。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复