开源比特币支付软件 BTCPay Server 因遭利用的漏洞紧急发布更新。该漏洞可让攻击者绕过 TOTP 双因素认证,进而窃取用户资金。
根据 GitHub PR #7491,该漏洞允许网络犯罪分子通过 BTCPay 的 Greenfield API 基本认证绕过 TOTP 二次验证。问题根源在于认证机制仅检查是否注册了有效 FIDO2 凭证,而未真正检查双因素系统是否已启用。因此,使用 TOTP 验证器应用保护的账户,仅凭邮箱和密码即可访问 API。
需要强调的是,漏洞存在于 BTCPay 应用层,而非比特币协议本身。BTCPay 已于 8 月 7 日发布 2.4.2 版本,并建议用户同时将 NBXplorer 升级至 2.6.10。官方称该漏洞为“严重漏洞”,且已被利用。
尽管支付系统面临安全风波,比特币市场却波澜不惊。比特币交易价格约为 64,889 美元,较前日上涨 0.82%;市值约 1.3 万亿美元,涨幅 0.79%。24 小时交易量增长 20.98%,但价格与市值几无波动,显示该事件尚未影响比特币整体估值。
市场反应淡然也在情理之中。BTCPay 漏洞仅影响个别商户和运营者,不涉及比特币的共识规则或密码学。但这并不意味着无足轻重。BTCPay 连接了比特币网络与企业开票、收款和钱包管理之间的支付链路,一旦运营者账户被攻击,即便区块链本身运行正常,也可能造成实实在在的资金损失。
解决方案很简单:将 BTCPay Server 升级至 2.4.2,集成方将 NBXplorer 升级至 2.6.10。BTCPay 建议使用 API 密钥而非基本认证,以便更有效地限制权限。新补丁还改进了认证流程,能够真正检查 2FA 是否处于启用状态,从而堵住绕过 TOTP 的漏洞。由于 BTCPay 为自托管,运营者无法依赖中心化服务商代为修复。
这是比特币支付系统一周内遭遇的第三起安全事件。此前,闪电网络钱包提供商 ZEUS 因安全漏洞暂停了支付基础设施,其他闪电网络服务商也受到影响。这些事件并不表明比特币支付协议本身存在缺陷,而是凸显了围绕区块链构建的软件带来了额外的安全风险。
2024 年,美国东北大学和代尔夫特理工大学的研究人员通过形式化建模,发现了闪电网络单跳支付协议中的安全漏洞,包括一种新的“Payout Race”攻击。另一项 2026 年的研究则针对余额发现攻击,发现攻击者可推断闪电网络通道余额信息,提出的缓解方案在模拟中最多可将信息泄漏降低 62%。
这两项研究揭示了一个更重要的现实:比特币的安全性不仅仅依赖区块链。钱包、API、支付处理商和闪电网络基础设施,都引入了额外的攻击面。
BTCPay 并非首次遭遇严重漏洞。2023 年 1 月,BTCPay 报告了 CVE-2022-32984,这是一个影响其 1.3.0、1.4.0 和 1.5.3 版本的严重信息泄露漏洞。该缺陷可能通过公开的销售点应用泄露敏感商店信息,包括 xpub 和外部节点的闪电凭证。BTCPay 在 1.5.4 版本中修复,并向研究员 Antoine Poinsot 支付了 5,000 美元赏金。与此次相比,2023 年攻击属于信息泄露,而本次是认证绕过,可借助 Greenfield API 绕过 TOTP 防护。
商户如今的损失风险更大。River 在 2026 年 2 月发布的研究显示,2025 年商户平均比特币使用量增长了 74%,闪电网络使用量增长 300%,月交易额超过 10 亿美元。周边基础设施规模庞大。BuiltWith 检测到 248 个网站使用 BTCPay Server,其中 74 个为活跃站点,但这还不包括私有或无法探测的安装。1ML 最新快照显示,当前有 6,280 个闪电节点、21,221 个通道,网络容量为 2,818.49 BTC。
这种规模使得周边基础设施的漏洞更加严重,哪怕比特币底层网络未受影响。BTCPay 事件并非说明比特币本身存在缺陷,而是表明基于比特币构建的商业应用继承了更广泛的安全负担。区块链或许运行正常,但商户使用的应用可能成为失败的关键点。
对 BTCPay 运营者而言,当务之急是升级到 2.4.2 版本,检查认证日志和访问日志是否有入侵迹象,并尽可能使用特定 API 密钥而非基本认证。
免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。