文章上線

BTCPay 在漏洞利用清空比特幣支付伺服器後提出 19 萬美元賞金

BTCPay 在漏洞利用清空比特幣支付伺服器後提出 19 萬美元賞金

序言

BTCPay Server 已針對近期一件安全事件做出回應,攻擊者利用一項漏洞取得 LND Lightning 節點憑證並從連接的錢包中提取資金。本文整理了該專案的即時因應措施:提出回收賞金、補償負責任揭露的研究人員,並與外部合作夥伴協調追蹤與取回被盜的比特幣。目的是清楚且中立地呈現事件經過、BTCPay 的回應措施,以及對商家和節點營運者的實務指引。本文強調安全金鑰管理的重要性,以及研究者與分析公司的角色,協助識別與修補漏洞。

重點摘要

關鍵要點: BTCPay 提供 回收比特幣的 10%,上限為 3 BTC(約 19 萬美元),作為任何協助歸還資金者的獎勵,包含攻擊者本人。該漏洞讓攻擊者取得 LND 憑證並清空與 Lightning 連接的錢包。BTCPay 已聯絡交易所、區塊鏈分析團隊與執法單位以追蹤贓款,並鼓勵商家回報損失並優先使用冷錢包。該漏洞由與志願性的 Bitcoin Red Team 有關的研究人員發現,他們使用 AI 輔助掃描來定位此漏洞。

主體內容

本月早些時候,BTCPay Server 揭露一項重大漏洞,允許攻擊者取得 LND 的憑證,LND 是許多商家與服務所使用的事實上 Lightning 節點實作。攻擊者取得憑證後,能存取並清空與受影響節點關聯的錢包。此事件影響數名商家,包括一間硬體錢包製造商與一家產業出版物,兩者均回報其與 BTCPay 管理服務相關的帳戶遭受損失。

作為回應,BTCPay 宣布一項回收賞金,構成為回收比特幣的 10%,上限為 3 BTC(按當前市價約為 19 萬美元)。該提議明確對任何能提供可行資訊以導致被盜資金歸還的人開放——此類別設計上也包含攻擊者。專案邀請透過專用的安全地址提交線索,並表示可在有需求時提供安全的通訊管道。當多個線索促成回收時,賞金將依各報告的實際貢獻及受害者所受損失的比例在通報者與受害者間分配。

BTCPay 同時確認並獎勵了負責任揭露該漏洞的研究人員。專案向回報該問題的個別開發者捐贈 0.21 BTC,並另向 Bitcoin Red Team 基金捐贈 0.21 BTC。Bitcoin Red Team 是一個志願者集體,最近開始將 AI 輔助分析應用於比特幣相關的程式碼庫,並在多個專案中提交了不少發現。BTCPay 的付款強調了一種合作式的安全方法,結合公開承認與對負責任發現的金錢補償。

為協助追蹤與回收被盜資金,BTCPay 表示已聯繫並收到集中式交易所、區塊鏈分析公司與執法機構的協助提議。這些實體可以結合鏈上追蹤技術、託管帳戶監控與正式法律程序來定位資金的轉移或套現位置。BTCPay 呼籲受影響的商家向當地警方提報,並提醒任何可能接收或托管被盜資金的服務或平台,以加速調查與執法行動。

雖然 BTCPay 或受影響商家尚未公開被盜資金的確切總額,此事件突顯了比特幣生態系統中幾個持續的安全議題。首先,Lightning 基礎設施在提升交易速度與擴充性的同時,也引入了額外的營運複雜性與圍繞節點憑證與熱錢包管理的新信任邊界。其次,自動化與 AI 驅動的程式碼審查工具使用增加,使得問題更快浮現;當配合及時且負責任的揭露時,這能帶來益處,但也促使專案更緊迫地加強防護。

BTCPay 的官方指引強調保守的託管作法:將大部分資金保存在冷錢包、限制熱錢包餘額,並定期將多餘資金從營運錢包轉出。這些是標準的風險緩解步驟,當軟體環境迅速變動或進階自動掃描(無害或惡意)更為常見時,尤為重要。

從社群與治理的角度來看,該事件說明了開源專案與志願安全努力如何互動。Bitcoin Red Team 結合 AI 工具掃描大型碼庫所做的工作,產生了一份導致修補的報告。BTCPay 對通報者的捐贈與公開賞金反映了一種模式:專案向獨立研究者提供補償與協作,而非僅依賴外部法律或市場手段。

對商家與節點營運者的營運教訓包括定期更換憑證、限制暴露的介面、監控節點活動以偵測異常交易,以及與交易所和分析服務建立事件回應聯絡程序。組織應維持有文件化的負責任揭露流程,並確保在報告問題時能夠與安全團隊或事件處理人員安全溝通。

更廣泛的結論是:結合技術修補、社群揭露誘因與執法合作的協調回應,可以提升回收被盜資產與防止類似事件的可能性。雖然賞金提供了立即的金錢誘因以促使資金歸還,但長期安全仍依賴於更好的軟體稽核、安全部署作法,以及跨生態系統的主動威脅監控。

在本案中,BTCPay 的作為既展現了以回收為導向的實務步驟,也公開承諾支持安全研究。這同時提醒開發者與營運者必須將金鑰材料與節點憑證視為敏感資產,採用既有的最佳作法並在發現漏洞時做好快速回應的準備。

關鍵見解表格

面向 描述
賞金提議 回收比特幣的 10%,上限為 3 BTC(約 19 萬美元),提供給任何提供導致回收資訊的人。
漏洞 漏洞允許攻擊者取得 LND Lightning 節點憑證並清空連接的錢包。
受影響方 包括一間硬體錢包製造商和一家比特幣出版物的商家回報損失;總額未公開。
回應夥伴 BTCPay 聯繫了交易所、區塊鏈分析公司與執法單位以追蹤與回收資金。
研究與揭露 Bitcoin Red Team 與一位個別開發者通報了該漏洞;各自獲得 0.21 BTC 的捐贈以表彰負責任揭露。
預防建議 將大部分資金保存在冷錢包、限制熱錢包餘額、定期更換憑證並密切監控節點活動。
最後編輯時間:2026/8/11
#比特幣

Mr. W

Z新聞專職作家