周五深夜,攻击者开始悄悄清空开源比特币支付处理器BTCPay Server上用户的闪电网络钱包。起初无人察觉——入侵者利用一个漏洞侵入节点,团队数小时后才将其修补。
问题出在所谓的macaroon凭证文件上:这是一种数字通行证,能让软件控制基于LND(闪电网络最常用的节点软件)运行的节点。BTCPay Server的一个缺陷让任何人都能远程获取这种凭证,无需密码或授权。拿到文件的攻击者拥有与节点所有者相同的权限——可以转走资金、关闭通道,随意支配其中的比特币。
至少两家知名比特币机构受到影响。硬件钱包厂商Foundation的闪电节点被洗劫一空,但其冷存储未受影响。比特币刊物Citadel21的节点内容也被卷走,不过存量本就不多。BTCPay尚未公布具体损失金额或受影响用户数量,称详细复盘报告将在未来几天发布。
修复版本2.4.2已经发布,BTCPay敦促所有通过其软件运行LND的操作者立即更新,或暂时下线服务器。一个容易被忽视的细节是:仅仅安装补丁并不够。被盗的macaroon文件在软件更新后依然有效,如果不同时更换凭证本身,攻击者仍可卷土重来。
发现并报告该漏洞的是志愿团队Bitcoin Red Team成员Craig Raw、Rob Hamilton、Calle和Evan Kaloudis——几天前他们刚借助人工智能在比特币自身代码中揪出数千个小漏洞而登上新闻。这一次风险不再只是理论:真金白银从真实钱包中流失,比特币支付层一个月内第二次提醒外界,其基础设施扩张的速度已经超过了加固的速度。



