BTCPay服务器因漏洞导致LND节点资金被盗,限制闪电网络访问
2026-08-10 14:18 loading...
BTCPay Server 临时限制远程访问,确认漏洞导致凭证被盗与资金损失
开源比特币支付处理器 BTCPay Server 在确认攻击者利用一个严重漏洞窃取凭证并转移资金后,已临时限制公众对运行 LND 的闪电网络节点的远程访问。该漏洞影响 2.4.2 版本之前的所有 BTCPay Server 版本,包括 2.4.2 的候选发布版。攻击者能够获取 LND 的“macaroon”文件,这些凭证可授权对闪电节点及其资金进行控制。
BTCPay 已确认有用户受到影响且资金被盗,但未公布总损失金额或受损运营商的数量。在运营商继续升级期间,该项目也暂未披露完整的技术细节。
2.4.2 版本临时移除了 Docker 部署中 LND API 的公共访问权限。这意味着 Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor 洋葱地址连接 LND。正常的闪电支付仍可继续,BTCPay 表示,待其认为设置安全后,将恢复远程访问。
BTCPay 敦促 LND 用户立即更新
BTCPay Server 2.4.2 将标准部署升级至 LND 0.21.1,并自动重新生成 macaroon 凭证。运营商随后应检查其节点是否存在未经授权的支付、意外的通道关闭、陌生的对等节点,以及链上或闪电余额中无法解释的差异。
通过自有反向代理、Tor 服务、端口转发或其他 BTCPay 外部路径暴露 LND 的用户,必须单独轮换凭证,因为 BTCPay 更新不会关闭独立管理的访问路径。无法立即更新的运营商已被要求将受影响的 LND 部署下线。
2.4.2 的 GitHub 发布版还收紧了 Greenfield API 安全性,包括修复了通过基本认证绕过 TOTP 双因素认证的问题。基本认证现已在账户创建五分钟后默认禁用,除非用户重新启用。BTCPay 尚未发布足够信息来确定这是否是攻击者获取 LND 凭证的确切途径。
Foundation 与 Citadel21 报告节点资金被清空
至少有两家运营商公开报告了损失。硬件钱包公司 Foundation 首席执行官 Zach Herbert 表示,其闪电节点资金被清空,通道关闭且资金被卷走,但其 BTCPay 链上热钱包未受影响。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两者均未透露损失金额。
BTCPay 强调,其标准链上钱包(包括热钱包)不受 LND 凭证问题影响,但 LND 自身链上钱包中的资金仍可能面临风险。该项目承诺将在未来几天内发布更详尽的事后分析报告。
相关阅读
-
XRP价格蓄势待发,聪明资金在币安上市前抢筹Pepeto币种百科 2026-08-10 02:38
-
BTCPay服务器漏洞可让攻击者窃取闪电节点…矿业头条 2026-08-10 02:02
-
XRP价格预测:币安上线在即,资金持续涌入预售项目DeFi 2026-08-10 01:26
-
机构信心增强,比特币ETF资金流入创历史新高矿业头条 2026-08-10 00:49
-
贝莱德IBIT引领8.53亿美元比特币ETF资金流入,创自4月以来最高矿业头条 2026-08-10 00:49
-
BTCPay Server 因安全漏洞暂停闪电节点远程访问比特币 2026-08-09 20:19
-
近半数加密漏洞损失源于审计从未覆盖的入口WEB3.0 2026-08-09 18:51
-
以太坊ETF资金流入飙升至2.45亿美元,巨鲸加速囤积区块链 2026-08-09 18:45
-
以太坊(ETH)价格反弹:机构资金与巨鲸囤积助推币价冲击2000美元币种百科 2026-08-09 18:25
-
比特币坚守6.5万美元关口,BTCPay漏洞与BIP-110分叉风险引发市场恐慌比特币 2026-08-09 18:18