19万美元比特币悬赏待领,诚邀小偷前来领取

ceshi阅读:2026-08-12 02:20:57

BTCPay Server 披露严重漏洞,用户资金已失窃

BTCPay Server 是一款免费、自托管的开源软件,众多商家用它来接受支付。8月7日,该项目披露称,一个严重漏洞正在被积极利用,攻击活跃服务器,且已有部分用户遭遇资金损失。

该项目表示,该漏洞允许攻击者从受影响实例中获取 LND 管理员凭证(admin macaroon),进而访问与之连接的闪电网络钱包。简单来说,这个漏洞让攻击者掌握了商户支付服务器背后的闪电节点密钥,从而能够转移资金。该漏洞影响 2.4.2 版本之前的所有版本。已确认的受害者包括 Passport 硬件钱包制造商 Foundation 以及媒体机构 Citadel21,它们的节点在公开警告发布前就已遭到洗劫。BTCPay 尚未披露被盗资金总额及受影响服务器数量。

技术细节和修复步骤已在一份安全公告中发布。尚未升级的用户应立即更新至 2.4.2 版本,该版本同时刷新了 LND 并重新生成管理员凭证。关键的是,该项目警告称,仅升级并不足够:补丁能阻止新的访问,但无法使已泄露的凭证失效,因此运营者还必须撤销其 LND 凭证,并将资金从**由 BTCPay 生成的热钱包中转移出去。

“对于遭遇资金损失的用户,我们深感抱歉。我们将审视自身错误,但仅凭遗憾无法帮助受影响用户,也无法保障项目安全。时间紧迫,我们必须学习、改进并迅速行动。”

恢复赏金详情

该项目的支持者与朋友已承诺提供一笔赏金,金额为追回资金的 10%,上限为 3 个比特币——按近期价格计算约 19 万美元——前提是资金能全额归还。**掌握可促进资金追回的有效信息的人均可参与,包括攻击者本人。如有需要,可通过 Signal 等安全渠道沟通。若多条线索发挥作用,赏金将根据信息的有用性、损失及追回金额等因素,与受害者协调分配。

此外,BTCPay Server 基金会向 Sparrow Wallet 开发者 Craig Raw 捐赠 0.21 比特币,并向 Bitcoin Red Team 基金捐赠 0.21 比特币,以表彰他们负责任地披露了该漏洞。Raw 发现该问题后私下报告,为开发团队争取了在细节公开前准备修复程序的时间。

“BTCPay Server 基金会将向 Craig Raw 捐赠 0.21 比特币,向 Bitcoin Red Team 基金捐赠 0.21 比特币,感谢他们对漏洞的负责任披露。这些是有限的贡献。”

受影响用户后续步骤

尚未报告的受影响用户请通过邮件向项目安全地址提交链上地址及交易详情。该项目还建议用户向当地执法部门报案,并联系可能发现被盗资金的相关交易所或服务商;个人报告有助于构建更清晰的证据链,提高冻结资金的可能性。

BTCPay Server 表示,正在与交易所安全团队、区块链分析公司及执法机构合作。未来,该项目将优先进行安全补丁和加固,而非开发新功能,并建议用户将多余资金存放在冷钱包中,而非连接到支付服务器的热钱包内。

该团队表示,此事件凸显了随着人工智能工具使漏洞发现更快、成本更低,保护开源比特币软件所面临的日益严峻的挑战。此事也发生在比特币基础设施的艰难时期——就在几天前,另一场与固件漏洞相关的攻击导致 Coldcard 硬件钱包用户损失数千万美元。

本文地址:https://licai.bestwheel.com.cn/qk/709214.html

文章标题:19万美元比特币悬赏待领,诚邀小偷前来领取

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。