BTCPay服务器因漏洞导致LND节点资金被盗,限制闪电网络访问

ceshi阅读:2026-08-10 14:20:59

BTCPay Server 临时限制远程访问,确认漏洞导致凭证被盗与资金损失

开源支付处理器 BTCPay Server 在确认攻击者利用一个严重漏洞窃取凭证并转移资金后,已临时限制公众对运行 LND 的闪电网络节点的远程访问。该漏洞影响 2.4.2 版本之前的所有 BTCPay Server 版本,包括 2.4.2 的候选发布版。攻击者能够获取 LND 的“macaroon”文件,这些凭证可授权对闪电节点及其资金进行控制。

BTCPay 已确认有用户受到影响且资金被盗,但未公布总损失金额或受损运营商的数量。在运营商继续升级期间,该项目也暂未披露完整的技术细节。

2.4.2 版本临时移除了 Docker 部署中 LND API 的公共访问权限。这意味着 Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor 洋葱地址连接 LND。正常的闪电支付仍可继续,BTCPay 表示,待其认为设置安全后,将恢复远程访问。

BTCPay 敦促 LND 用户立即更新

BTCPay Server 2.4.2 将标准部署升级至 LND 0.21.1,并自动重新生成 macaroon 凭证。运营商随后应检查其节点是否存在未经授权的支付、意外的通道关闭、陌生的对等节点,以及链上或闪电余额中无法解释的差异。

通过自有反向代理、Tor 服务、端口转发或其他 BTCPay 外部路径** LND 的用户,必须单独轮换凭证,因为 BTCPay 更新不会关闭独立管理的访问路径。无法立即更新的运营商已被要求将受影响的 LND 部署下线。

2.4.2 的 GitHub 发布版还收紧了 Greenfield API 安全性,包括修复了通过基本认证绕过 TOTP 双因素认证的问题。基本认证现已在账户创建五分钟后默认禁用,除非用户重新启用。BTCPay 尚未发布足够信息来确定这是否是攻击者获取 LND 凭证的确切途径。

Foundation 与 Citadel21 报告节点资金被清空

至少有两家运营商公开报告了损失。硬件钱包公司 Foundation **执行官 Zach Herbert 表示,其闪电节点资金被清空,通道关闭且资金被卷走,但其 BTCPay 链上热钱包未受影响。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两者均未透露损失金额。

BTCPay 强调,其标准链上钱包(包括热钱包)不受 LND 凭证问题影响,但 LND 自身链上钱包中的资金仍可能面临风险。该项目承诺将在未来几天内发布更详尽的事后分析报告。

本文地址:https://licai.bestwheel.com.cn/qk/708794.html

文章标题:BTCPay服务器因漏洞导致LND节点资金被盗,限制闪电网络访问

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。