BTCPay漏洞遭利用 闪电节点资金被洗劫

iEXExchanger
BTCPay漏洞遭利用 闪电节点资金被洗劫

BTCPay Server严重漏洞泄露闪电节点凭证,黑客借机清空Foundation和Citadel21的钱包。补丁已发布,但仅更新软件并不能杜绝后患。

周五深夜,攻击者开始悄悄清空开源比特币支付处理器BTCPay Server上用户的闪电网络钱包。起初无人察觉——入侵者利用一个漏洞侵入节点,团队数小时后才将其修补。

问题出在所谓的macaroon凭证文件上:这是一种数字通行证,能让软件控制基于LND(闪电网络最常用的节点软件)运行的节点。BTCPay Server的一个缺陷让任何人都能远程获取这种凭证,无需密码或授权。拿到文件的攻击者拥有与节点所有者相同的权限——可以转走资金、关闭通道,随意支配其中的比特币。

至少两家知名比特币机构受到影响。硬件钱包厂商Foundation的闪电节点被洗劫一空,但其冷存储未受影响。比特币刊物Citadel21的节点内容也被卷走,不过存量本就不多。BTCPay尚未公布具体损失金额或受影响用户数量,称详细复盘报告将在未来几天发布。

修复版本2.4.2已经发布,BTCPay敦促所有通过其软件运行LND的操作者立即更新,或暂时下线服务器。一个容易被忽视的细节是:仅仅安装补丁并不够。被盗的macaroon文件在软件更新后依然有效,如果不同时更换凭证本身,攻击者仍可卷土重来。

发现并报告该漏洞的是志愿团队Bitcoin Red Team成员Craig Raw、Rob Hamilton、Calle和Evan Kaloudis——几天前他们刚借助人工智能在比特币自身代码中揪出数千个小漏洞而登上新闻。这一次风险不再只是理论:真金白银从真实钱包中流失,比特币支付层一个月内第二次提醒外界,其基础设施扩张的速度已经超过了加固的速度。

问答

本文相关常见问题

BTCPay Server发生了什么?

周五,黑客开始利用一个严重漏洞,该漏洞泄露了基于LND的闪电网络节点的访问凭证文件。至少两名用户的钱包被清空,其中包括硬件钱包厂商Foundation。

什么是macaroon文件?

这是一种数字凭证,允许软件控制LND闪电节点。拿到被盗文件的黑客可以像合法所有者一样自由支配节点资金、关闭通道。

升级到2.4.2版本就足够安全了吗?

不够。补丁修复了漏洞本身,但更新前被盗的macaroon文件依然有效。运营者还需更换节点凭证,否则攻击者仍可卷土重来。

目前是否知道被盗比特币的具体数额?

尚不清楚。BTCPay Server已确认包括Foundation和Citadel21在内的受影响用户资金被盗,并表示将在未来几天发布详细复盘报告。