BTCPay Server 的支持者已批准一项追回赏金,金额相当于从近期闪电网络钱包漏洞中追回资金的10%,如果所有被盗资产均被追回,赏金上限为3 BTC。该漏洞暴露了LND管理员macaroon凭证,使攻击者能够访问连接的闪电网络钱包。BTCPay在2.4.2版本中修复了该漏洞,而其链上钱包未受影响。
BTCPay Server 基金会向发现并报告该漏洞的Craig Raw和Bitcoin Red Team基金分别捐赠了0.21 BTC。BTCPay表示,人工智能可能有助于发现该漏洞,并正在准备详细的故障分析报告。BTCPay Server项目周一表示,该赏金是针对一个严重安全漏洞的响应措施的一部分,该漏洞暴露了易受攻击安装上的LND管理员凭证。几天前,用户被要求立即升级到2.4.2版本。
这款开源比特币支付处理商尚未披露有多少加密货币被盗,或有多少服务器被入侵。然而,包括Foundation和Citadel21在内的多个受影响用户报告称,其闪电节点中的资金被耗尽。BTCPay表示,该漏洞影响2.4.2版本之前的所有版本,包括2.4.2的候选版本。该漏洞允许攻击者从暴露的BTCPay实例中获取LND管理员macaroon凭证,进而访问受影响闪电节点连接的钱包。
Macaroon是闪电节点的身份验证凭证,管理员macaroon对关联钱包拥有广泛权限。因此,访问这些凭证可让未授权方控制通过受影响LND设置持有的资金。BTCPay Server漏洞已在2.4.2版本中修复。发现漏洞后,BTCPay发布了最终版2.4.2并修复了漏洞,敦促运行旧版本的操作员更新服务器。该项目表示,该安全问题专门针对LND凭证,未通过相同攻击路径暴露使用其他闪电网络实现方式的用户。未使用闪电网络的操作员也未受LND凭证问题影响,但BTCPay建议所有用户安装最新版本。
BTCPay的链上钱包未通过该漏洞被入侵,包括用户维护的链上热钱包。这限制了已知攻击路径仅为连接的LND钱包,而非BTCPay实例可管理的所有比特币资金。尽管BTCPay尚未公布损失数据,但个别用户报告确认了该漏洞导致资金被盗。该项目正在准备一份完整的故障分析报告,预计将提供更多关于漏洞及响应的信息。BTCPay还开始引入更强的代码扫描和审查程序,并得到多个外部组织的协助。
此次响应发生在加密货币安全形势严峻的一年。4月,crypto.news报道称,CertiK在2026年期间已录得超过6亿美元的加密货币损失,同时该安全公司警告说,AI辅助攻击和基础设施弱点正成为项目的重要风险。研究人员因发现漏洞获得0.42 BTC。除了追回赏金外,BTCPay Server基金会还向在漏洞公开披露前发现该漏洞的研究人员支付奖励。基金会向Sparrow Wallet开发者Craig Raw和Bitcoin Red Team基金各捐赠0.21 BTC。Raw私下向BTCPay报告了该安全漏洞,使开发人员能够在漏洞细节公开前准备修复。Raw后来表示他也受到了该漏洞的影响。Bitcoin Red Team是一个志愿者安全研究小组,成员包括Rob Hamilton、Calle和Evan Kaloudis,专注于发现和报告影响比特币相关软件的漏洞。
BTCPay资助两位研究人员的决定与项目支持者支持的单独追回赏金并行。根据提议条款,成功追回资金的10%可作为赏金支付,而完全追回则最高奖励3 BTC。今年其他加密货币漏洞事件后也出现了追回激励措施。7月,crypto.news研究了在6月底的漏洞中从374个Cardano钱包被盗约1600万ADA的追回努力。EMURGO概述了返还受影响资产的过程,同时一个独立取证团队对该事件进行了单独调查。AI可能帮助发现了BTCPay Server漏洞。作为初步评估的一部分,BTCPay提出了人工智能工具可能在发现漏洞代码中发挥作用。该项目表示,改进的AI模型降低了检查大型软件仓库弱点所需的时间和成本,改变了攻击者和安全研究人员的能力。BTCPay表示,比特币软件是诱人的目标,因为可利用的弱点可直接提供对资产的访问,并补充说,随着基于AI的代码分析能力增强,软件行业的其他领域最终可能面临类似问题。
对AI辅助攻击的担忧此前已在加密货币领域出现。CertiK在6月报告称,5月加密货币黑客攻击和漏洞利用造成6830万美元损失,较4月约6.5亿美元下降近90%,但该公司还记录了针对代码仓库和编码工具的AI辅助恶意软件增加。7月对AI安全的分析还研究了越来越强大的模型如何识别和利用软件漏洞,该技术出现于已被重大加密货币安全事件主导的一年。BTCPay事件与主要基于社会工程或受损签名设备的攻击不同,因为入口点是暴露敏感LND身份验证凭证的软件漏洞。Coldcard漏洞引发了类似的AI担忧。BTCPay攻击紧随另一起涉及Coldcard硬件钱包的重大比特币安全事件,在该事件中,资金被盗后也有人怀疑使用了AI检查旧代码。截至目前,Coldcard漏洞已确认至少1.16亿美元损失。Coldcard背后的公司Coinkite表示,他们认为很可能有人使用AI检查了旧版公开固件并识别了弱点。
这两起事件使代码审查受到更多关注,而攻击者已超越传统智能合约漏洞。4月,crypto.news援引DefiLlama数据报道称,过去十年中,518起有记录的加密货币黑客攻击和漏洞利用造成超过170亿美元损失。报告发现,私钥泄露、凭证盗窃、钓鱼攻击以及针对钱包和基础设施的攻击已成为与智能合约漏洞并列的主要损失来源。Chainalysis单独估计,攻击者在2026年上半年通过反编译合约字节码,从未经验证的闭源智能合约中盗取了3670万美元。该区块链分析公司评估认为,AI极有可能参与了这一活动。对于BTCPay用户而言,立即的补救措施仍是官方2.4.2版本。该项目表示将发布更详细的漏洞故障分析报告,同时正在与外部组织合作开发新的代码扫描和审查程序。
