文章上線

關鍵的 BTCPay Server 漏洞使 LND Lightning 節點資金被抽走

關鍵的 BTCPay Server 漏洞使 LND Lightning 節點資金被抽走

序言

背景: 最近一起涉及 BTCPay Server 的安全事件,允許攻擊者存取基於 LND 的 Lightning 節點的憑證檔案,並擷取受影響通道中的資金。本文摘要說明事件經過、受影響對象,以及營運者應採取的立即步驟。目的是提供對該漏洞、已觀察到的攻擊以及 BTCPay 與資安社群持續回應的一個清晰、中立的概述。

要點摘要

核心重點: BTCPay Server 的一個關鍵漏洞暴露了 LND 的 ".macaroon" 憑證檔案,使未經驗證的攻擊者能夠取得 Lightning 節點的控制權並抽走通道資金。BTCPay 強烈敦促所有 LND 營運者 立即更新到 2.4.2 版或將伺服器下線

正文

當攻擊者利用 BTCPay Server 的關鍵漏洞,從運行 LND 的 Lightning 網路節點竊取資金時,加密貨幣生態系統爆發了一起嚴重的安全事件。Lightning 是一種建立在比特幣之上的第 2 層支付協議,可實現快速且低成本的交易,而 LND 是最廣泛使用的實作之一。該漏洞允許未經驗證的遠端存取 ".macaroon" 檔案——這些是授權軟體操作 LND 節點的憑證產物。掌握這些憑證後,攻擊者能夠關閉通道並將受影響節點的資金轉移出去。

BTCPay Server 的營運者與商家被警告要立即將受影響部署更新到 LND 2.4.2 版,或在補丁完成前將伺服器下線。該專案確認部分資金已被盜,但尚未發布受影響使用者數量或被竊取總金額的最終統計。值得注意的是,BTCPay 澄清其由 BTCPay 建立與管理的標準鏈上錢包不受此漏洞影響。此暴露特別影響使用 LND 提供 Lightning 服務的部署;若資金保存在受影響 Lightning 節點下的 LND 自身鏈上熱錢包,仍會處於風險中。

被通報為受害者的包括硬體錢包製造商 Foundation 與比特幣媒體 Citadel21。Foundation 的執行長 Zach Herbert 報告攻擊者透過關閉通道並掃蕩資金,清空了公司由 BTCPay 托管的 Lightning 節點,而他們由 BTCPay 管理的鏈上熱錢包則未受影響。由筆名 hodlonaut 經營的 Citadel21 也回報其 Lightning 節點被掃蕩,雖然表示那裡僅存放少量資金。

該漏洞最初由 Bitcoin Red Team 的成員通報給 BTCPay,該團隊是一群開發者,近期使用 AI 協助技術審查與比特幣相關的程式碼庫,並在多個專案中提出多項發現。BTCPay 在公開場合表揚 Red Team 的 Craig Raw、Rob Hamilton、Calle 與 Evan Kaloudis 負責任地揭露此問題並協助分析。Red Team 說明他們快速公布發現,是因為預期其他方會獨立發現相同的關鍵漏洞,而事實上在公開警告傳出之前,攻擊者已在實際伺服器上利用該漏洞。

BTCPay 迄今暫緩發布漏洞的詳細技術細節,以給予營運者時間修補受影響的系統。該專案與資安社群(包括 Bitcoin Red Team)正調查此事件並準備完整的事後檢討報告。在此期間,BTCPay 將最初的警示範圍縮小,並澄清該漏洞不影響 BTCPay 本身建立的標準鏈上錢包。風險適用於依賴 LND 提供 Lightning 操作的部署,以及與受影響 Lightning 節點相關的任何資金。

此事件突顯了自我託管基礎設施營運者在連接代管或非代管錢包到支付網路時更廣泛的安全考量。Macaroon 檔案是敏感憑證:若可供外部方存取,便可用來執行節點層級的操作。最佳實務包括透過讓管理介面不對公網開放來盡量降低暴露風險、定期更新軟體、對憑證檔案採取嚴格的檔案系統權限、在懷疑妥洩後旋轉憑證,以及維持最新的備份與事故應變計畫。

建議營運者立即採取的行動:

  • 若您正在執行易受攻擊的部署,請立即將 LND 更新至 2.4.2 版。
  • 若無法立即更新,請在完成修補前將 Lightning 服務下線。
  • 評估 ".macaroon" 檔案或其他憑證是否已被暴露,並旋轉任何疑似受影響的憑證。
  • 檢視管理埠的網路暴露情況,並透過防火牆或 VPN 限制存取。
  • 監控通道與節點活動,留意意外關閉或資金移動。

BTCPay 與資安研究人員將在可安全揭露完整細節時發布更詳細的技術事後檢討報告。目前,營運者必須將此視為一個緊急的營運安全事件並採取建議的緩解措施。此事件也強調了協調揭露與快速修補在支撐金融基礎設施的開源專案中的重要性。

關鍵洞察表

面向 描述
重點事實 1 BTCPay Server 的一個關鍵漏洞暴露了 LND 的 ".macaroon" 憑證檔案,使未經驗證的存取成為可能。
重點事實 2 攻擊者使用被暴露的憑證取得 Lightning 節點控制權並抽走通道資金;BTCPay 的鏈上錢包未受影響。
最後編輯時間:2026/8/8
#比特幣

Mr. W

Z新聞專職作家