BTCPay緊急補丁暴露了商家端的 Bitcoin 安全風險
開源軟件) Bitcoin由於存在可能被利用來竊取用戶資金的漏洞, BTCPay Server (商家用來接受已推出緊急更新。
正如我dent在 GitHub pull request #7491那樣,此漏洞使網絡犯罪分子能夠通過 BTCPay 的 Greenfield API 基本身份驗證繞過 TOTP 雙因素安全機制。該漏洞的原因在於,身份驗證機制檢查的是是否已註冊有效的 FIDO2 憑據,dent即可訪問 APIdent。
需要注意的是,該漏洞存在於 BTCPay 的應用層,而不是 Bitcoin (BTC) 協議中。.
BTCPay於8月7日發佈了 2.4.2版本 ,同時建議用戶確保已將NBXplorer更新至2.6.10版本。此次軟件升級修復了一個目前正在被利用的“嚴重漏洞”。
一個對支付恐慌不以爲意的市場
支付系統持續受到安全問題的困擾,但 Bitcoin其市場價格和估值相對穩定。 Bitcoin 交易 價格約爲 64,889 美元,較前一日僅上漲 0.82%,而其 1.3 萬億美元的市值也僅上漲了 0.79%。雖然交易活動有所活躍,24 小時交易量增長了 20.98%,但價格和市值的相對穩定表明,此次事件dent 對 Bitcoin的整體市場估值產生影響。
這種低調的反應是可以理解的。BTCPay漏洞只會影響個別商家和運營商,而不會影響 Bitcoin的共識規則或加密技術。.
然而,這並不意味着它無關緊要。BTCPay在之間 Bitcoin 鏈運行正常,一旦運營商賬戶遭到攻擊,仍有可能造成實際的經濟損失 Bitcoin 。網絡和企業的支付系統建立連接,這些企業負責開具發票、接收付款和管理錢包。因此,即使區塊
BTCPay 指示運營商採取的行動
解決此問題的直接方法很簡單:將 BTCPay Server 升級到 2.4.2 版本,對於集成商,將 NBXplorer 升級到 2.6.10 版本。.
BTCPay 表示,使用應用程序編程接口 ( API ) 密鑰比基本身份驗證更好,因爲 API 密鑰可以更有效地限制權限。新補丁還對身份驗證流程進行了更改,使其能夠檢查雙因素身份驗證 (2FA) 是否真正激活,從而堵住了 TOTP 保護賬戶繞過第二層身份驗證的漏洞。
由於 BTCPay 是自託管的,運營商無法依賴中央提供商來爲他們實施補丁。.
Bitcoin支付體系遭遇第三次打擊
經歷動盪的一週 Bitcoin支付系統 Cryptopolitan 曾報道, 閃電網絡錢包因系統安全問題而暫停了其支付基礎設施的運行,其他閃電網絡服務提供商也受到了影響。
這些事件並不意味着 Bitcoin 支付協議存在任何缺陷。然而,它們確實表明,圍繞區塊鏈構建的軟件引入了多少額外的安全風險。.
2024 年,東北大學和代爾夫特理工大學的研究人員進行了一項研究,他們使用形式化建模來識別dent單跳支付協議中的安全問題,包括一種新的“支付競爭”攻擊。
另一項2026年的研究調查了 餘額發現攻擊,發現攻擊者可以推斷出閃電網絡通道的餘額信息。該研究提出的緩解措施在模擬中將信息增益降低了高達62%。
這兩項研究都揭示了一個更重要的事實: Bitcoin 的安全性不僅僅取決於區塊鏈。錢包、應用程序接口(API)、支付處理器以及閃電網絡基礎設施都引入了額外的安全漏洞。.
這並非BTCPay首次出現嚴重漏洞
BTCPay 此前曾遭遇過嚴重的安全漏洞。2023 年 1 月,該公司報告了 CVE-2022-32984,該漏洞導致嚴重信息泄露,影響了 BTCPay 的 1.3.0、1.4.0 和 1.5.3 版本。
該漏洞可能通過公開的銷售點應用程序泄露敏感的商店信息,甚至可能暴露與外部節點關聯的 xpub 和 Lightningdent。BTCPay 在 1.5.4 版本中修復了此問題,並隨後向研究員 Antoine Poinsot 支付了 5,000 美元的賞金。.
區別很明顯:2023 年的攻擊是信息泄露,而最近的漏洞與通過 Greenfield API 繞過 TOTP 安全性的身份驗證問題有關。.
爲什麼商家現在損失更大
市場競爭 Bitcoin 在支付領域價值日益凸顯, 平均額 Bitcoin 使用 就增長了 74%,而閃電網絡的使用量更是增長了 300%,月交易量突破 10 億美元。
周邊基礎設施也至關重要。BuiltWith 檢測到 248 個網站 使用 BTCPay 服務器,其中包括 74 個活躍網站,但這些數字不包括私有或其他無法檢測到的安裝。
此外,1ML 的最新快照顯示,目前有 6,280 個 Lightning 節點、21,221 個通道,當前網絡容量爲 2,818.49 BTC。
即使 Bitcoin 的基礎層沒有受到任何影響,這種規模也會使周圍基礎設施的漏洞更加嚴重。.
BTCPay 事件並非表明 Bitcoin 本身存在缺陷,而是表明基於 Bitcoin 構建的企業將承擔更廣泛的安全負擔。區塊鏈本身或許仍在運行,但商家使用的應用程序可能成爲安全漏洞。.
對於 BTCPay 運營商而言,首要任務很簡單:升級到 2.4.2 版本,評估身份驗證日誌和訪問日誌是否存在泄露跡象,並在可能的情況下使用特定的 API 密鑰而不是基本身份驗證。.
不要只是閱讀加密貨幣新聞,要理解它。訂閱我們的新聞簡報, 完全免費。










