BTCPay Server 發現正遭積極利用的關鍵漏洞,駭客已清空多個 Lightning Node。Foundation CEO 證實自家 Node 在警告發出前就被竊空,所有通道關閉、資金被掃光。
(前情提要:災情擴大!Coldcard 錢包漏洞遭駭 1719 枚比特幣,損失估破 1.3 億美元)
(背景補充:閃電網路遭白帽連爆2次嚴重漏洞破壞,Lightning Labs發布緊急更新)
比特幣自託管支付處理器 BTCPay Server 週五發現正遭積極利用的關鍵漏洞,駭客已開始清空使用者的 Lightning Node。硬體錢包廠商 Foundation 執行長 Zach Herbert 證實,自家 Node 在官方警告發出前就被竊空,所有通道被強制關閉、資金全被掃走。
BTCPay Server 專案於美東時間 8 日 11:51 發布緊急公告:
「BTCPay Server 存在一個正被積極利用的關鍵漏洞,可能造成資金損失。若你無法立即更新,請關閉你的 BTCPay Server,直到可以更新為止,以防止未經授權的存取。」
Foundation Node 被清空,Citadel21 也遭波及
Foundation CEO Herbert 在 X 平台貼文:
「有多少 BTCPay Lightning Node 被清空了?我們的 Foundation Node 在夜間遭到駭客掏空。」
一小時後他補充說明損失範圍:
- 只有 BTCPay 用於支付處理的 Lightning Node 被盜
- 熱錢包(hot wallet)未受影響
- 所有通道被關閉,資金被掃走
比特幣評論者 hodlonaut(比特幣 Zine Citadel21 的作者)也證實了這件事:
「這是針對 BTCPayserver 使用者的持續攻擊。Citadel21 的 lightning node 剛被掃光。幸好那裡的資金不多。」
目前尚未有人統計被駭的 Node 數量或總損失金額。
被偷錢的開發者發現漏洞
BTCPay Server 創始人 Nicolas Dorier 指出,這個漏洞是被受害者「被偷後分析日誌」才發現的。他感謝 Sparrow Wallet 開發者 Craig Raw 分析出攻擊原理:
Dorier 同時表示,近期成立的 Bitcoin Red Team(由 Coldcard 漏洞事件催生的志工審計組織)的 AI 掃描也漏掉了這個漏洞:
「AI 報告沒有包含這個漏洞。但這個 bug 真的很隱蔽,我不意外簡單掃描沒發現,或者把它判為低風險。」
不是 2FA 旁路漏洞
BTCPay Server 於 8 月 4 日修復了一個 Greenfield API 的兩階段驗證旁路漏洞(FIDO2 硬鑰匙帳號在基本驗證下可繞過 2FA)。但 Dorier 明確指出,這次遭積極利用的漏洞不是這個:
「這個 bug 是 Red Team 發現的,不是這次關鍵漏洞。」
目前 BTCPay 尚未披露實際被利用的漏洞細節。核心貢獻者 Uncle Rockstar 表示:
「我們正與 Bitcoin Red Team 合作完整處理漏洞細節,將很快發布詳細技術文章。」
補完漏洞不等於安全
更新到版本 2.4.2 只是第一步。BTCPay 要求使用者完成以下動作:
- 完全重新生成 macaroons 和 macaroons.db(LND Lightning Node 的授權憑證檔案)
- 刷新所有 Lightning 後端的驗證字串
- 若曾在 BTCPay 內生成熱錢包,轉移資金並重建錢包
LND 錢包 ZEUS 的開發者 Kaloudis 說得更直白:
「不要假設升級完你就安全了。」
受害者描述的攻擊模式是通道被強制關閉、餘額被掃走,而非伺服器本身再次被入侵。這表示駭客在補丁前複製了 macaroons,即使軟體更新,舊憑證仍然有效,直到被銷毀重新放出。
比特幣基礎設施的至暗時刻
BTCPay Server 的警告發布時,正值比特幣基礎設施安全狀況最糟的時期:
- Coldcard 漏洞:2021 年的 firmware bug(弱隨機數產生器)自 7 月 30 日起已竊走約 1.14 億美元 BTC,超過 5,200 個地址受害
- Boltz 停服:8 月 3 日,跨鏈交換服務 Boltz 宣布無限期中止服務,表示「駭客迭代速度已超過我們團隊的修復能力」
- Bitcoin Red Team:由 Calle 等 16 位研究者在 27.5 小時內提交 4,962 個發現,涵蓋 390 個專案,包含 85 個嚴重與 635 個高風險漏洞
📍相關報導📍
災情擴大!Coldcard 錢包漏洞遭駭 1719 枚比特幣,損失估破 1.3 億美元
閃電網路遭白帽連爆2次嚴重漏洞破壞,Lightning Labs發布緊急更新

