Bitcoin 維持在 64,000 美元附近,BTCPay 的支持者承諾懸賞 3 個比特幣以修復漏洞。
週一, Bitcoin 幾乎沒有波動,交易價格在 64,000 美元左右;與此同時,BTCPay Server 的支持者承諾 懸賞高達 3 個比特幣 ,以追回因開源支付軟件的嚴重漏洞而被盜的資金。
缺乏熱情意味着交易員可能將此次事件視爲對商家和閃電網絡用戶的威脅,而非對 Bitcoin的威脅。據 CoinMarketCap 數據顯示, Bitcoin 市值估計爲 1.28 萬億美元,下跌了約 0.5%。此次黑客攻擊影響的是基於 Bitcoin 軟件,而非比特幣網絡本身。.
部分閃電網絡節點斷電期間,價格保持穩定。
8月7日,BTCPay Server披露該 漏洞 正被積極利用,並敦促用戶升級至2.4.2版本或暫停服務器運行,直至修復該問題。報告稱其閃電網絡節點遭到攻擊的用戶包括 Foundation 和 Citadel21。然而,BTCPay並未提供損失總額或受影響節點的數量。
該項目表示,其自身的鏈上錢包(包括熱錢包)未受影響。但攻擊者可以從存在漏洞的 BTCPay 實例中獲取 LND 管理員 macaroondent憑證 控制已連接的 Lightning 錢包。
支持者需拿出任何回收款項的10%。
爲了幫助受害者追回資金,BTCPay 的支持者承諾, 賞金 ,如果全部金額追回,賞金上限爲 3 個比特幣。
BTCPay 服務器基金會還將分別向安全研究員 Craig Raw 和 Bitcoin 紅隊基金捐贈 0.21 個比特幣,以表彰他們發現並私下報告了該漏洞。Sparrow 錢包的開發者 Raw 表示,他本人也是受影響的用戶之一。.
macaroon漏洞允許攻擊者做什麼
BTCPay Server 2.4.2,包括該版本的候選發佈版本,都存在 LND 憑證風險漏洞dent尚未公開dent爲該漏洞dent。
macaroon 是 LND 用於授權 API 訪問的一種dent驗證憑證。此次漏洞使得惡意用戶能夠從受影響的服務器獲取 LND 管理員 macaroon,從而控制關聯的 Lightning 節點和錢包。.
更新機制應通過管理控制面板 → 服務器 → 維護 → 更新進行訪問,操作員可以在此處檢查頁腳是否顯示 2.4.2。如果無法立即進行更新,BTCPay 建議關閉服務器。.
僅僅應用補丁可能還不夠。操作員必須更新其 Lightningdent和 macaroon 文件,因爲已被盜用的憑據dent仍然有效。根據 LND 文檔,刪除 macaroon 文件並不會使之前頒發的憑據dent——macaroon 數據庫也必須被替換。
2.4.2 版本還解決了8 月 4 日報告的通過 Greenfield 基本身份驗證繞過 TOTP 雙因素身份驗證的問題。然而,這種情況與目前正在被利用的 LND 漏洞無關。
爲什麼周圍的軟件是軟肋
此次dent 主要屬於基礎設施問題,因爲相關缺陷與 BTCPay的應用層,而非 Bitcoin 依賴的共識規則或加密技術。因此, Bitcoin 網絡繼續正常運行,未受影響。
使用範圍仍然相當廣泛。BuiltWith 的數據顯示, 248 個網站 使用過 BTCPay Server,其中包括 74 個目前仍在運營的網站,但這些數據並不包括私人安裝。
與此同時,1ML報告稱,目前約有5585個 活躍的閃電網絡節點 ,其中可用的比特幣總量約爲2640枚。River預測, Bitcoin 採用率 將增長74%,閃電網絡的月交易額將超過10億美元。
漏洞利用雙方的人工智能
BTCPay表示,此次事件dent 凸顯了人工智能如何改變 軟件安全。更先進的人工智能輔助代碼分析不僅可以幫助防禦者更快地發現漏洞,還可以降低攻擊者檢查大型開源代碼庫的成本。
這種擔憂不僅限於支付軟件。最近Coldcard的數據泄露事件導致超過5200個地址中的約1816個比特幣被盜,其影響遠不止於被盜資金,因爲該公司已暫時更改了 數據保留政策。
Chainalysis 還警告說,人工智能輔助分析和更簡單的 智能合同trac編譯 可能會使針對審查不嚴的代碼的攻擊更容易擴展。
對於 Bitcoin 基礎設施而言,這帶來的教訓遠不止於任何單一漏洞:人工智能可以加速漏洞發現,但成功的攻擊可能會造成遠超代碼受損的後果,從錢包被掏空、支付中斷到調查以及公司處理客戶數據方式的改變。.
如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。








