BTCPay Server 在攻击者利用一个严重漏洞获取凭证并转移资金后,暂时限制了运行闪电网络守护进程(LND)软件的闪电网络节点的公共远程连接。
BTCPay 表示,该限制可防止 Zeus 等外部钱包通过 Docker 部署中的 BTCPay Server 域名或 Tor 洋葱地址进行连接。BTCPay 表示,闪电网络支付可继续进行,并计划在其认为安全时恢复远程访问选项。
2.4.2 版本安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。该项目建议运营者检查未经授权的支付、意外的通道关闭、陌生的对等节点,以及其链上或闪电网络余额中的差异。
BTCPay 泄露事件是最新一起涉及广泛使用的比特币产品的安全事件,此前一项 Coldcard 硬件钱包漏洞已与超过 1 亿美元的已确认损失有关。这些独立事件影响的是比特币周边软件,而非该网络的底层协议。
更新会自动轮换闪电网络凭证
BTCPay 表示,该漏洞使未经身份验证的远程攻击者能够获取用于控制 LND(闪电网络的一种实现)的“macaroon”凭证文件。该项目表示,暴露的凭证可能使攻击者控制一个 LND 节点并转移其资金。
根据该项目的安全公告,2.4.2 版本安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。它建议运营者检查未经授权的支付、意外的通道关闭、陌生的对等节点,以及其记录与链上或闪电网络余额之间的差异。
BTCPay 还表示,通过自己的反向代理、Tor 服务、端口转发或 BTCPay 之外的其他路径暴露 LND 的运营者,必须单独轮换其凭证。该项目表示,安装更新不会关闭由运营者独立管理的访问路径。
至少有两名运营者公开报告了损失。Foundation 首席执行官 Zach Herbert表示,这家硬件钱包公司的闪电网络节点在一夜之间被清空。他 随后澄清,其热钱包未受影响,而其闪电网络通道已被关闭,资金被转走。
比特币出版物 Citadel21 也报告称,其闪电网络节点已被清空。两家运营者均未披露损失金额。


