
BTCPay Server 在發現攻擊者正積極利用一個可能導致資金被盜的關鍵漏洞後,已敦促用戶立即安裝 2.4.2 版本。
BTCPay Server 於 8 月 7 日透過其官方 X 帳號發出警告,將該漏洞描述為關鍵性漏洞,並表示成功利用可能導致資金損失。
該專案指示伺服器管理員打開管理儀表板,並導航至「伺服器 (Server)」、「維護 (Maintenance)」和「更新 (Update)」。運營商應隨後確認伺服器頁腳顯示的版本號為 2.4.2。
該專案表示:「BTCPay Server 上存在一個正在被積極利用的關鍵漏洞,這可能導致資金損失。」
對於無法立即完成更新的用戶,已被告知應關閉其 BTCPay Server,直到修補版本可以安裝。此舉旨在阻止對可能仍然暴露的伺服器進行進一步的未經授權訪問。
BTCPay Server 未說明哪些舊版本存在漏洞。它也未披露攻擊者如何獲得存取權限、有多少伺服器受到損害,以及是否已證實任何損失。
BTCPay Server 是一個開源支付處理器,允許商家透過自己控制的基礎設施接受比特幣和閃電網路支付。與託管支付平台不同,運營商負責維護和保護自己的安裝實例。
這種結構降低了對中心化支付提供商的依賴,但將軟體更新的責任交給了個別商家和伺服器管理員。一個受損的安裝實例可能會暴露支付操作或其他敏感的伺服器功能,這取決於漏洞的影響範圍。
該專案建議關閉系統顯示了威脅的緊迫性。運營商不應在等待方便的維護期間時讓受影響的伺服器保持在線狀態,因為 BTCPay Server 已證實漏洞正在被利用。
用戶應透過伺服器的官方維護界面獲取更新,並驗證版本字串為 2.4.2。該專案不建議用戶依賴第三方下載或非官方修復。
這次披露之前,比特幣支付基礎設施發生了另一起事件。據 crypto.news 報導,Zeus 錢包在遏制一次網路攻擊後,將其基礎設施下線,並在恢復服務之前開始審核其系統。
Zeus 表示,沒有客戶資金損失或面臨風險。它還表示,其調查未發現閃電節點軟體存在漏洞。目前沒有證據表明 Zeus 事件與 BTCPay Server 漏洞之間存在關聯。
在一系列近期攻擊之後,比特幣生態系統的安全審查已擴大。Crypto.news 於 8 月 6 日報導,志願者比特幣紅隊在審查 390 個與比特幣相關的專案時,發現了 4,962 個潛在問題。
該小組將其中 720 個發現歸類為高或關鍵嚴重性。其工作涵蓋比特幣錢包、加密函式庫和基礎設施軟體,儘管它沒有公開指出存在未解決關鍵漏洞的專案。
BTCPay Server 運營商應將升級視為緊急安全行動,而非例行軟體更新。如果管理員無法確認已安裝 2.4.2 版本,伺服器應保持離線狀態。
商家可能還需要審查伺服器活動,以尋找未經授權訪問的跡象。然而,BTCPay Server 尚未發布危害指標或技術細節,供運營商用來判斷其系統是否成為目標。
一旦更多用戶安裝補丁且公開披露不再增加對未打補丁伺服器的風險,可能會提供更多資訊。在此之前,該專案的指南仍然有限但直接:更新到 v2.4.2 或關閉伺服器。