BTCPay紧急补丁暴露商家端比特币安全风险
BTCPay Server 紧急更新:修复可被利用窃取资金的漏洞
开源软件 BTCPay Server 已发布紧急更新。该软件被商家用于接收支付,此次更新是因为存在一个漏洞,可能被利用来窃取用户资金。
根据 GitHub 拉取请求 #7491 中的信息,该漏洞使网络犯罪分子能够通过 BTCPay 的 Greenfield API 基本身份验证机制,绕过 TOTP 双因素安全机制。问题根源在于,该身份验证机制仅检查是否了有效的 FIDO2 凭证,而未实际检查双因素系统是否已启用。因此,使用 TOTP 验证器应用保护的账户,仅凭邮箱和密码即可访问 API。
需要特别指出的是,该漏洞存在于 BTCPay 的应用层,而非比特币(BTC)协议本身。
BTCPay 已于 8 月 7 日发布了软件版本 2.4.2,同时建议用户确保已将 NBXplorer 更新至版本 2.6.10。升级后的软件修复了一个“严重漏洞”,且该漏洞目前已被利用。
市场对支付安全事件反应平淡
尽管支付系统面临持续的安全问题,但比特币的市场价格和估值相对稳定。比特币目前交易价格约为 64,889 美元,较前一日仅上涨 0.82%,其 1.3 万亿美元的市值也仅上涨 0.79%。尽管交易活动有所增加,24 小时交易量上涨了 20.98%,但相对稳定的价格和市值表明,该事件尚未对比特币的整体市场估值产生影响。
这种平淡的反应是可以理解的。BTCPay 漏洞仅影响个别商家和运营商,并不涉及比特币的共识规则或密码学原理。
然而,这并不意味着该漏洞无足轻重。BTCPay 在比特币网络与企业的支付系统之间建立了连接,用于开具发票、接收付款和管理钱包。因此,一旦运营商账户遭受攻击,即便比特币区块链本身运行正常,也可能造成实际的经济损失。
BTCPay 建议运营商采取的措施
当前问题的直接解决方案很简单:将 BTCPay Server 升级至版本 2.4.2,对于集成商而言,还需将 NBXplorer 升级至版本 2.6.10。
据 BTCPay 称,建议使用应用程序编程接口(API)密钥而非基本身份验证,因为这样可以更有效地限制权限。新的补丁还改进了身份验证流程,使其能够检查双因素认证是否真正启用,从而堵住了允许 TOTP 保护账户绕过第二层身份验证的漏洞。
由于 BTCPay 是自托管软件,运营商无法依赖**化提供商来为其部署补丁。
比特币支付基础设施的又一次冲击
BTCPay 发布公告之前,比特币支付系统经历了一周动荡。此前有报道称,闪电网络钱包提供商 ZEUS 因系统安全问题导致其支付基础设施停用,其他闪电网络服务提供商也受到波及。
这些事件并不意味着比特币支付协议本身存在缺陷。但它们确实表明,围绕区块链构建的软件引入了额外的安全风险。
2024 年,东北大学和代尔夫特理工大学的研究人员通过形式化建模,发现了闪电网络单跳支付协议中的安全问题,其中包括一种名为“Payout Race”的新型攻击。
另一项 2026 年的研究则针对余额发现攻击进行了分析,发现攻击者可以推断出闪电网络通道的余额信息。其提出的缓解方案在模拟中将信息获取量**了多达 62%。
这两项研究揭示了一个更重要的事实:比特币的安全性并不仅仅依赖于区块链。钱包、API、支付处理器以及闪电网络基础设施都引入了额外的漏洞点。
并非 BTCPay **出现严重漏洞
BTCPay 此前也曾遭遇过严重漏洞。2023 年 1 月,它报告了 CVE-2022-32984,这是一个严重的信息泄露漏洞,影响了 BTCPay 的 1.3.0、1.4.0 和 1.5.3 版本。
该漏洞可能通过公开的销售点应用程序泄露敏感的商店详情,可能**与外部节点关联的 xpub 和闪电网络凭证。BTCPay 在 1.5.4 版本中解决了该问题,随后向研究人员 Antoine Poinsot 提供了 5,000 美元的漏洞赏金。
两次漏洞的区别显而易见:2023 年的攻击是信息泄露,而最近的漏洞则涉及身份验证问题,可通过 Greenfield API 绕过 TOTP 安全机制。
为何商家如今面临更大风险
随着比特币在支付领域越来越有价值,形势也日益严峻。River 在 2026 年 2 月发布的研究指出,仅在 2025 年,商家对比特币的平均使用量就增长了 74%,而闪电网络的使用量增长了 300%,月交易量超过 10 亿美元。
相关基础设施规模也**庞大。据检测,有 248 个网站使用 BTCPay Server,其中 74 个处于活跃状态,不过这些数字不包括私人或无法检测的安装实例。
此外,**数据显示,目前有 6,280 个闪电网络节点、21,221 个通道,当前网络容量为 2,818.49 BTC。
这种规模使得周边基础设施的漏洞更加严重,即使比特币的底层网络并未受到**影响。
BTCPay 事件并非暗示比特币本身存在缺陷。相反,它表明建立在比特币之上的业务承担了更广泛的安全负担。区块链或许仍在正常运行,但商家使用的应用程序可能成为故障点。
对于 BTCPay 运营商而言,当务之急很简单:升级至版本 2.4.2,检查身份验证日志和访问日志以寻找入侵迹象,并在可能的情况下使用特定的 API 密钥而非基本身份验证。
本文地址:https://licai.bestwheel.com.cn/qk/708116.html
版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。







