BTCPay爆漏洞正遭利用:吁立即升级2.4.2或关闭服务器


使用BTCPay Server 收付比特币的商家与节点营运者要立刻检查系统。根据The Block 报导,开源比特币支付系统BTCPay Server 于8 月7 日透过官方管道发出紧急资安警告,指出一个严重漏洞正遭实际利用,可能让攻击者取得伺服器未授权存取、进而危及其中的比特币资金。

【8/8 更新】这起漏洞已确认造成实际资金损失,并暴露一个关键风险:光是更新到2.4.2 还不够。攻击者锁定的是采用LND 的闪电节点「macaroon」凭证(功能类似API 金钥),问题在于这些旧凭证在先前的更新后仍然有效——也就是说,就算你已经更新过BTCPay Server,只要没有手动重新产生macaroon 凭证,节点仍可能被接管、通道资金被抽走。硬件钱包商Foundation 与比特币刊物Citadel21 都已回报节点遭清空,部分甚至发生在BTCPay 公开警告之前。 LND 营运者除了升级到2.4.2,务必手动刷新macaroon 凭证。

正遭实际攻击:吁立即升级至2.4.2,否则暂时关机

BTCPay Server 建议所有使用者立即更新到2.4.2 版本,路径为后台的Admin Dashboard → Server → Maintenance → Update,更新后可在页尾确认版本字串是否已显示2.4.2。对于无法立即完成更新的营运者,官方建议先暂时关闭受影响的伺服器,等套用修补后再上线。由于这是一款开源、可自行架设的软体,责任落在每一个自架节点的营运者身上,而非某个中心化服务商能代为修补。

技术细节暂不公开,避免给攻击者更多线索

BTCPay Server 团队没有公开漏洞的技术细节,这是漏洞已被实际利用时的常见做法,用意是在使用者完成修补前,不给攻击者更多可乘之机。团队表示资金可能面临风险,但目前尚不清楚有多少使用者受害、实际损失金额多少。这起事件再次凸显自架加密基础设施的两面性:掌握主权的同时,也把安全更新的责任完全揽在自己身上。

本文链接地址:https://www.wwsww.cn/btbzixun/40469.html
郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。