BTCPay Server 曝严重漏洞,攻击者已窃取资金,官方紧急要求升级

BTCPay Server 确认攻击者利用关键漏洞窃取 2.4.2 以下版本用户资金,官方敦促立即升级。另据 Galaxy Research,Coldcard 用户已损失 1719 枚 BTC,约 1.11 亿美元,总损失或超 1.3 亿美元。

BTCPay Server 证实,攻击者利用一个关键漏洞,从运行 2.4.2 之前所有版本的用户处窃取了资金,并敦促运营者立即更新。

这一自托管比特币支付处理器已发布 2.4.2 版本以修复漏洞。该漏洞允许未经身份验证的远程攻击者获取 LND(一种常见的闪电网络实现)的 .macaroon 凭证文件。

被盗凭证可能让攻击者完全控制 LND 节点,并直接将资金转出。团队表示:“我们已确认攻击者利用了这个漏洞,用户受到影响,资金被盗。目前暂不公布技术细节,因为运营者仍需要时间进行更新。”

BTCPay Server 在推特上警告称,存在一个正在被积极利用的关键漏洞,可能导致资金损失,请用户更新至 2.4.2 版本,并验证页脚版本号。

此风险特定影响使用 LND 的部署。其他闪电网络设置和非闪电网络用户不会面临凭证泄露,但项目方仍敦促他们更新。BTCPay Server 自身的链上钱包和热钱包未受影响。

使用 LND 的运营者应通过维护仪表板更新到 BTCPay Server 2.4.2 和 LND 0.21.1。更新会自动重新生成 macaroon。无法立即修补的用户被要求将服务器下线。

项目方还建议 LND 用户检查节点活动,留意陌生的对等节点、意外的通道关闭以及非本人操作的支付。

此次披露之前,比特币自托管领域已发生另一起重大安全事件。Galaxy Research 确认,截至目前已有 1719 枚比特币(约 1.11 亿美元)从 Coldcard 用户手中被盗,预计在核实未决案件后,总损失可能超过 1.3 亿美元。

两起事件均未触及比特币协议本身,而是暴露了围绕比特币构建的工具的弱点。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 19小时前
下一篇 18小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部