Bitcoin 维持在 64,000 美元附近,BTCPay 的支持者承诺悬赏 3 个比特币以修复漏洞。
周一, Bitcoin 几乎没有波动,交易价格在 64,000 美元左右;与此同时,BTCPay Server 的支持者承诺 悬赏高达 3 个比特币 ,以追回因开源支付软件的严重漏洞而被盗的资金。
缺乏热情意味着交易员可能将此次事件视为对商家和闪电网络用户的威胁,而非对 Bitcoin的威胁。据 CoinMarketCap 数据显示, Bitcoin 市值估计为 1.28 万亿美元,下跌了约 0.5%。此次黑客攻击影响的是基于 Bitcoin 软件,而非比特币网络本身。.
部分闪电网络节点断电期间,价格保持稳定。
8月7日,BTCPay Server披露该 漏洞 正被积极利用,并敦促用户升级至2.4.2版本或暂停服务器运行,直至修复该问题。报告称其闪电网络节点遭到攻击的用户包括 Foundation 和 Citadel21。然而,BTCPay并未提供损失总额或受影响节点的数量。
该项目表示,其自身的链上钱包(包括热钱包)未受影响。但攻击者可以从存在漏洞的 BTCPay 实例中获取 LND 管理员 macaroondent凭证 控制已连接的 Lightning 钱包。
支持者需拿出任何回收款项的10%。
为了帮助受害者追回资金,BTCPay 的支持者承诺, 赏金 ,如果全部金额追回,赏金上限为 3 个比特币。
BTCPay 服务器基金会还将分别向安全研究员 Craig Raw 和 Bitcoin 红队基金捐赠 0.21 个比特币,以表彰他们发现并私下报告了该漏洞。Sparrow 钱包的开发者 Raw 表示,他本人也是受影响的用户之一。.
macaroon漏洞允许攻击者做什么
BTCPay Server 2.4.2,包括该版本的候选发布版本,都存在 LND 凭证风险漏洞dent尚未公开dent为该漏洞dent。
macaroon 是 LND 用于授权 API 访问的一种dent验证凭证。此次漏洞使得恶意用户能够从受影响的服务器获取 LND 管理员 macaroon,从而控制关联的 Lightning 节点和钱包。.
更新机制应通过管理控制面板 → 服务器 → 维护 → 更新进行访问,操作员可以在此处检查页脚是否显示 2.4.2。如果无法立即进行更新,BTCPay 建议关闭服务器。.
仅仅应用补丁可能还不够。操作员必须更新其 Lightningdent和 macaroon 文件,因为已被盗用的凭据dent仍然有效。根据 LND 文档,删除 macaroon 文件并不会使之前颁发的凭据dent——macaroon 数据库也必须被替换。
2.4.2 版本还解决了8 月 4 日报告的通过 Greenfield 基本身份验证绕过 TOTP 双因素身份验证的问题。然而,这种情况与目前正在被利用的 LND 漏洞无关。
为什么周围的软件是软肋
此次dent 主要属于基础设施问题,因为相关缺陷与 BTCPay的应用层,而非 Bitcoin 依赖的共识规则或加密技术。因此, Bitcoin 网络继续正常运行,未受影响。
使用范围仍然相当广泛。BuiltWith 的数据显示, 248 个网站 使用过 BTCPay Server,其中包括 74 个目前仍在运营的网站,但这些数据并不包括私人安装。
与此同时,1ML报告称,目前约有5585个 活跃的闪电网络节点 ,其中可用的比特币总量约为2640枚。River预测, Bitcoin 采用率 将增长74%,闪电网络的月交易额将超过10亿美元。
漏洞利用双方的人工智能
BTCPay表示,此次事件dent 凸显了人工智能如何改变 软件安全。更先进的人工智能辅助代码分析不仅可以帮助防御者更快地发现漏洞,还可以降低攻击者检查大型开源代码库的成本。
这种担忧不仅限于支付软件。最近Coldcard的数据泄露事件导致超过5200个地址中的约1816个比特币被盗,其影响远不止于被盗资金,因为该公司已暂时更改了 数据保留政策。
Chainalysis 还警告说,人工智能辅助分析和更简单的 智能合同trac编译 可能会使针对审查不严的代码的攻击更容易扩展。
对于 Bitcoin 基础设施而言,这带来的教训远不止于任何单一漏洞:人工智能可以加速漏洞发现,但成功的攻击可能会造成远超代码受损的后果,从钱包被掏空、支付中断到调查以及公司处理客户数据方式的改变。.
如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。








