首頁LBank 新聞中心
BTCPay Server 支持者提供 10% 獎金以追回被盜比特幣
btcpay-server-supporters-back-10-bounty-to-recover-stolen-bitcoin
BTCPay Server 支持者提供 10% 獎金以追回被盜比特幣
BTCPay Server 的支持者已提供 10% 的資金追回懸賞,若所有被盜資金都能追回,最高上限為 3 BTC。此次漏洞利用暴露了 LND 管理員 macaroon 憑證,讓攻擊者得以存取已連接的 Lightning 錢包。BTCPay 已在 2.4.2 版本修補該漏洞,而其鏈上錢包並未受到影響。BTCPay Server Foundation 也將各自捐出 0.21 BTC 給 Craig Raw 與 Bitcoin Red Team 基金,以表彰他們發現並回報此漏洞。BTCPay 表示,AI 可能協助發現了這項漏洞,並正準備一份詳細的事後檢討報告。
2026-08-11 來源:crypto.news

BTCPay Server 的支持者已承諾提供恢復獎金,金額相當於從近期閃電網路錢包漏洞攻擊中找回資金的 10%,若所有被盜資產均被恢復,獎勵上限為 3 BTC。

摘要
  • BTCPay Server 支持者已承諾提供 10% 的恢復獎金,若所有被盜資金均被恢復,上限為 3 BTC。
  • 該漏洞攻擊暴露了 LND 管理員 macaroon 憑證,允許攻擊者存取連接的閃電網路錢包。
  • BTCPay 已在 2.4.2 版本中修復了該漏洞,其鏈上錢包並未受影響。
  • BTCPay Server 基金會將向 Craig Raw 和比特幣紅隊基金各捐贈 0.21 BTC,以表彰他們發現並報告該缺陷。
  • BTCPay 表示 AI 可能幫助揭露了該漏洞,並正在準備一份詳細的事後分析報告。

BTCPay Server 專案週一表示,這筆獎金是其針對一項關鍵安全漏洞的回應措施之一,該漏洞暴露了易受攻擊安裝中的 LND 管理員憑證,此前幾天,用戶被告知需立即升級到 2.4.2 版本。

這款開源比特幣支付處理器尚未揭露被盜加密貨幣的數量或有多少伺服器受到入侵。然而,包括 Foundation 和 Citadel21 在內的幾位受影響用戶報告稱,其閃電網路節點中持有的資金已被盜取。

BTCPay 表示,該漏洞影響了 2.4.2 版本之前的所有發行版,包括 2.4.2 的候選發行版。該缺陷允許攻擊者從暴露的 BTCPay 實例中獲取 LND 管理員 macaroon 憑證,然後存取連接到受影響閃電網路節點的錢包。

macaroon 作為閃電網路節點的身份驗證憑證,管理員 macaroon 對相關錢包擁有廣泛權限。因此,存取這些憑證可能會讓未經授權的一方控制透過受影響 LND 設定持有的資金。

BTCPay Server 漏洞已在 2.4.2 版本中修復

發現後,BTCPay 發布了 2.4.2 的最終版本,其中包含針對該漏洞的修復,並敦促運行舊版本的營運商更新其伺服器。

該專案表示,此安全問題僅限於 LND 憑證,並未透過相同的攻擊途徑暴露運行其他閃電網路實施方案的用戶。不使用閃電網路的營運商也未受到 LND 憑證問題的影響,儘管 BTCPay 建議所有用戶安裝最新版本。

根據該專案的說法,BTCPay 的鏈上錢包並未透過該漏洞受到入侵,包括軟體用戶維護的鏈上熱錢包也未受影響。

這種區別將已知的攻擊路徑限制在連接的 LND 錢包,而不是可以透過 BTCPay 安裝管理的全部比特幣資金。

儘管 BTCPay 尚未公布損失數據,但個別用戶的報告已證實該漏洞導致資金被盜。該專案正在準備一份完整的事後分析報告,預計將提供更多關於該漏洞和應對措施的資訊。

BTCPay 還在多個外部組織的協助下,開始引入更嚴格的程式碼掃描和審查程序。

此回應是在加密貨幣安全艱難的一年之後。今年四月,crypto.news 報導稱 CertiK 在 2026 年(原文如此)記錄了超過 6 億美元的加密貨幣損失,同時該安全公司警告稱,AI 輔助攻擊和基礎設施中的弱點正成為專案的重要風險。

研究人員因發現漏洞而獲得 0.42 BTC 獎勵

除了恢復獎金之外,BTCPay Server 基金會還向在漏洞公開披露之前發現該漏洞的研究人員支付獎勵。

該基金會向 Sparrow Wallet 開發者 Craig Raw 和比特幣紅隊基金各捐贈 0.21 BTC。Raw 發現了這個安全問題並私下報告給 BTCPay,這使得開發人員能夠在漏洞細節公開之前準備好修復程式。

Raw 後來表示他也受到了該漏洞的影響。

比特幣紅隊是一個志願安全研究團體,其成員包括 Rob Hamilton、Calle 和 Evan Kaloudis。該團體致力於尋找和報告影響比特幣相關軟體的漏洞。

BTCPay 決定資助這兩位研究人員,同時還有專案支持者提供的獨立恢復獎金。根據擬議條款,成功恢復的資金中有 10% 可作為獎金支付,而完全恢復的最高獎勵為 3 BTC。

今年其他加密貨幣漏洞攻擊事件之後也出現了恢復激勵措施。七月,crypto.news 審查了追回約 1600 萬 ADA 的努力,這些 ADA 是在六月底的漏洞攻擊中從 374 個 Cardano 錢包中被盜的。EMURGO 概述了歸還受影響資產的流程,同時一個獨立的鑑識團隊對該事件進行了獨立調查。

AI 可能幫助揭露了 BTCPay Server 漏洞

作為其初步評估的一部分,BTCPay 提出了人工智慧工具可能在尋找易受攻擊程式碼方面發揮作用的可能性。

該專案表示,不斷改進的 AI 模型縮短了檢查大型軟體儲存庫中的弱點所需的時間和成本,改變了攻擊者和安全研究人員可用的能力。

BTCPay 表示,比特幣軟體是一個誘人的目標,因為可利用的弱點可以直接存取資產,並補充說,隨著基於 AI 的程式碼分析變得更加強大,軟體行業的其他領域最終可能面臨類似的問題。

對 AI 輔助攻擊的擔憂已經在加密貨幣領域的其他地方浮現。CertiK 在六月份報告稱,五月份加密貨幣駭客攻擊和漏洞利用造成 6830 萬美元的損失,較四月份約 6.5 億美元下降了近 90%,但該公司也記錄到針對程式碼儲存庫和編碼工具的 AI 輔助惡意軟體有所增加,正如 crypto.news 先前報導的那樣。

七月對 AI 安全的分析也檢視了日益強大的模型如何識別和利用軟體漏洞,而這項技術的出現正值大型加密貨幣安全事件頻發的一年。

BTCPay 事件與主要基於社交工程或被入侵簽名設備的攻擊不同,因為其入口點是一個暴露了敏感 LND 身份驗證憑證的軟體漏洞。

Coldcard 漏洞也引發了類似的 AI 擔憂

BTCPay 攻擊事件發生在另一起涉及 Coldcard 硬體錢包的重大比特幣安全事件之後,該事件中也提出了疑似使用 AI 檢查舊程式碼的可能性,此前資金被盜。

到目前為止,Coldcard 漏洞已確認造成至少 1.16 億美元的損失。Coldcard 背後的公司 Coinkite 表示,他們認為很可能有人使用 AI 檢查了舊的公開可用韌體並識別出該弱點。

這兩起事件使得程式碼審查受到更多關注,此時攻擊者已經超越了傳統的智慧合約漏洞。

四月,crypto.news 引用 DefiLlama 數據報導稱,過去十年中,有超過 170 億美元的資金在 518 起記錄在案的加密貨幣駭客攻擊和漏洞利用中損失。該報告發現,私鑰洩漏、憑證盜竊、網路釣魚以及針對錢包和基礎設施的攻擊已成為主要的損失來源,與智慧合約中的缺陷並列。

Chainalysis 另外估計,在 2026 年(原文如此)的前六個月,攻擊者透過反編譯合約位元組碼從未經驗證、閉源的智慧合約中竊取了 3670 萬美元。這家區塊鏈分析公司評估,AI 極有可能參與了這項活動。

對於 BTCPay 用戶來說,立即的補救措施仍然是官方的 2.4.2 版本。該專案表示將發布一份更詳細的漏洞事後分析報告,同時其新的程式碼掃描和審查程序正在與外部組織合作開發中。