安全事件与风险情报

BTCPay Server 支持者推出 10% 追回赏金,以应对闪电网络漏洞导致的比特币盗窃事件

根据 crypto.news 的报道,BTCPay Server 支持者已为近期闪电网络钱包漏洞支持一项追回赏金,金额相当于所找回资金的 10%,全部找回时的奖励上限为 3 枚比特币。该事件暴露了 LND 管理员凭证,但具体被盗总额尚未获得官方确认。

突显 BTCPay Server 赏金及 LND 漏洞风险情报的加密货币安全报道界面
图片: crypto.news

BTCPay Server 漏洞攻击与追回赏金概述

根据 crypto.news 于 2026 年 8 月 11 日发布的一篇报道,开源比特币支付处理系统 BTCPay Server 的支持者已经支持了一项追回赏金计划。该计划提供的奖励相当于从近期闪电网络钱包漏洞中成功找回资金的 10%。如果所有被盗资产全部找回,奖励上限设定为最高 3 枚比特币。推出该赏金是为了应对影响全球网络中脆弱服务器安装的关键安全漏洞,属于项目方整体应急响应的一部分。

出版商 crypto.news 指出,该开源支付处理系统尚未官方披露被盗加密货币的确切财务规模或在违规期间受损服务器的具体数量。然而,包括 Citadel21 和 Foundation 在内的多个受影响用户和实体公开报告称,其连接的闪电网络节点中持有的资金被迅速清空。事件的持续性促使依赖该软件进行交易处理的自托管节点运营商提高了警惕。

技术漏洞机制与受影响版本

出版商 crypto.news 报道称,该漏洞专门影响了 2.4.2 版本之前的所有 BTCPay Server 发布版本,包括 2.4.2 的候选发布版本。该安全缺陷允许未经授权的攻击者从暴露的 BTCPay 实例中获取 LND 管理员 macaroon 凭证。一旦获取,这些凭证便对关联钱包拥有广泛的管理权限,使恶意行为者能够控制并清空通过受损 LND 配置持有的资金。

报道澄清说,该漏洞严格限于 LND 凭证,并未暴露运行替代闪电网络实现的用户的安全,也没有影响不使用闪电网络功能的运营商。此外,BTCPay 的原生链上钱包(包括由软件用户维护的热钱包)经确认未通过这一特定的攻击途径受到威胁。这种界限将已知的违规路径严格限制在连接的闪电网络钱包上,而不是通过 BTCPay 管理的更广泛的比特币持仓组合。

立即修复与官方应对措施

在发现该缺陷后,项目维护人员发布了包含该漏洞明确补丁的 BTCPay Server 2.4.2 最终版本。项目方紧急建议运行旧版本的运营商立即更新其服务器以防范利用。除了发布软件补丁之外,该项目还在几个外部网络安全组织的协助下,开始实施更严格的代码扫描和审查程序,以防止未来再次发生类似事件。

该组织还在准备一份全面的事后分析文件,旨在提供有关该漏洞及其后续响应时间线的详细技术细节。这份即将发布的报告预计将阐明安全疏漏是如何发生的,并概述正在整合到代码库中的防御性增强措施。同时,在公开利用之前负责任地披露该缺陷的研究人员已安排获得由 BTCPay Server 基金会资助的经济奖励。

研究人员贡献与赏金分配

出版商 crypto.news 详细报道称,除了追回赏金计划外,BTCPay Server 基金会还在向最初识别并私下报告该漏洞的独立研究人员发放直接奖励。具体而言,该基金会将分别向 Sparrow Wallet 开发者 Craig Raw 和比特币红队(Bitcoin Red Team)基金会捐赠 0.21 枚比特币。Craig Raw 发现了该安全问题并私下通知了开发人员,使他们在漏洞细节泄露给公众之前能够构建并测试修复程序。

比特币红队作为一个志愿者安全研究小组运作,其成员包括 Rob Hamilton、Calle 和 Evan Kaloudis,专注于发现和报告影响比特币相关软件的漏洞。这些研究人员的奖励与支持者发起的追回赏金相互独立,后者提供找回资金的 10% 作为奖励,上限为 3 枚比特币。这种双轨制激励结构反映了比特币生态系统中持续存在的努力,旨在奖励主动发现漏洞和事后资产找回的行为。

人工智能参与与更广泛的生态系统背景

作为初步调查的一部分,BTCPay Server 项目提出了人工智能工具可能被用来发现脆弱代码路径的可能性。该项目指出,不断进步的人工智能模型显著减少了分析大型代码库中弱点所需的时间和经济成本,改变了恶意攻击者和独立安全研究人员所能获得的战术能力。比特币基础设施仍然是一个极具吸引力的目标,因为其中的缺陷可以直接访问数字资产。

这一观察结果与 2026 年整个加密货币行业报道的更广泛安全趋势相吻合。安全公司 CertiK 先前指出加密货币损失惨重,并警告称人工智能辅助攻击、针对代码库的恶意软件以及基础设施弱点正在成为突出的威胁向量。在涉及 Coldcard 硬件钱包的重大漏洞利用事件之后,业界也曾提出过对人工智能驱动的代码检查的类似担忧,该事件导致了重大的财务损失,并促使各方对开源代码库的安全性进行广泛的重新评估。

评估与可行的下一步行动

根据 crypto.news 的报道,BTCPay Server 支持者已支持设立最高 3 枚比特币上限的 10% 追回赏金,以找回在影响旧版本安装的 LND 钱包漏洞中丢失的资金。虽然该漏洞暴露了管理员凭证并清空了连接的节点,但具体的财务损失总额尚未获得官方确认。受影响的用户群体包括使用闪电网络集成且运行脆弱 BTCPay Server 实例的运营商。

现在发生的变化是,软件补丁版本 2.4.2 已全面可用,并且正在推出增强的代码扫描程序。所有服务器管理员的下一步行动是立即核实其软件版本,毫不迟延地升级至 2.4.2 或更高版本,并仔细审计所有已连接的节点权限以防止未授权访问。

Cexvia 易鉴结论

调查与修复总结

根据 crypto.news 的报道,针对 BTCPay Server 的漏洞攻击泄露了 LND 管理员凭证并清空了连接的闪电网络节点,促使项目方推出 10% 的追回赏金并发布了 2.4.2 版本补丁。确切的财务损失以及受影响服务器的总数尚未获得官方确认。

风险含义
此次安全事件突显了自托管支付处理系统中持续存在的底层架构风险,暴露的管理员凭证可能导致连接的节点设置中的资金直接被清空。
用户行动
运营方必须立即将其 BTCPay Server 实例升级至 2.4.2 或更高版本,并审计所有已连接的闪电网络权限。
Unregulated / Open Source