区块链文库报道:
BTCPay Server 暂时限制闪电网络远程连接
BTCPay Server 近日遭遇安全漏洞攻击,攻击者利用该漏洞获取了用户凭证并转移资金。为此,BTCPay 暂时限制了针对运行 Lightning Network Daemon(LND)软件的闪电网络节点的公共远程连接。BTCPay 表示,这一限制措施将阻止 Zeus 等外部钱包通过 Docker 部署环境中的 BTCPay Server 域名或 Tor 洋葱地址进行连接。同时,BTCPay 指出闪电网络支付功能仍可正常使用,并计划在确认安全后恢复远程访问选项。
版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及链上或闪电网络余额的异常情况。
此次 BTCPay 安全事件是近期涉及广泛使用的比特币产品的又一起事故。此前,Coldcard 硬件钱包漏洞已被证实导致超过 1 亿美元的损失。这些独立事件影响的是比特币相关的软件,而非比特币网络底层协议本身。
更新自动轮换闪电网络凭证
BTCPay 表示,该漏洞允许未经身份验证的远程攻击者获取用于控制 LND(闪电网络的一种实现)的“macaroon”凭证文件。项目方指出,泄露的凭证可能使攻击者控制 LND 节点并转移其资金。
根据项目安全公告,版本 2.4.2 已安装 LND 0.21.1 版本,并在标准 BTCPay 安装中自动重新生成 macaroon 凭证。项目方建议运营者检查是否存在未经授权的支付、意外的通道关闭、陌生的节点,以及自身记录与链上或闪电网络余额之间的差异。
BTCPay 还表示,如果运营者通过自己的反向代理、Tor 服务、端口转发或其他非 BTCPay 的途径暴露 LND,则必须单独轮换凭证。项目方强调,安装更新并不会关闭由运营者独立管理的访问通道。
目前至少有两名运营者公开报告了损失。硬件钱包公司 Foundation 的 CEO Zach Herbert 表示,其公司的闪电节点在一夜之间被掏空。他随后澄清,热钱包未受影响,但闪电通道被关闭,资金被转走。比特币媒体 Citadel21 也报告其闪电节点资金被卷走。两名运营者均未披露具体损失金额。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复




