BTCPay Server 在攻擊者利用一個嚴重漏洞取得憑證並轉移資金後,暫時限制了運行閃電網路守護程式(LND)軟體的閃電網路節點的公共遠端連線。
BTCPay 表示,該限制可防止 Zeus 等外部錢包透過 Docker 部署中的 BTCPay Server 網域名稱或 Tor 洋蔥位址進行連線。BTCPay 表示,閃電網路支付仍可繼續進行,並計劃在其認為安全時恢復遠端訪問選項。
2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。該項目建議營運者檢查未經授權的支付、意外的通道關閉、陌生的對等節點,以及其鏈上或閃電網路餘額中的差異。
BTCPay 洩露事件是最新一起涉及廣泛使用的比特幣產品的安全事件,此前一項 Coldcard 硬體錢包漏洞已與超過 1 億美元的已確認損失有關。這些獨立事件影響的是比特幣周邊軟體,而非該網路的底層協議。
更新會自動輪換閃電網路憑證
BTCPay 表示,該漏洞使未經身份驗證的遠端攻擊者能夠取得用於控制 LND(閃電網路的一種實現)的「macaroon」憑證文件。該項目表示,暴露的憑證可能使攻擊者控制一個 LND 節點並轉移其資金。
根據該項目的安全公告,2.4.2 版本安裝 LND 0.21.1 版本,並在標準 BTCPay 安裝中自動重新生成 macaroon 憑證。它建議營運者檢查未經授權的支付、意外的通道關閉、陌生的對等節點,以及其記錄與鏈上或閃電網路餘額之間的差異。
BTCPay 還表示,透過自己的反向代理、Tor 服務、端口轉發或 BTCPay 之外的其他途徑暴露 LND 的營運者,必須單獨輪換其憑證。該項目表示,安裝更新不會關閉由營運者獨立管理的訪問路徑。
至少有兩名營運者公開報告了損失。Foundation 執行長 Zach Herbert 表示,這家硬體錢包公司的閃電網路節點在一夜之間被清空。他隨後澄清,其熱錢包未受影響,而其閃電網路通道已被關閉,資金被轉走。
比特幣出版物 Citadel21 也報告稱,其閃電網路節點已被清空。兩家營運者均未披露損失金額。


