BTCPay Server 提供上限 3 BTC(約 19 萬美元)的 10% 追回賞金,原因是上週攻擊者利用 LND 憑證漏洞竊取商家閃電網路錢包中的資金。
BTCPay Server 提供上限 3 BTC(約 19 萬美元)的 10% 追回賞金,原因是上週攻擊者利用 LND 憑證漏洞竊取商家閃電網路錢包中的資金。

BTCPay Server 正提供上限 3 BTC、價值約 19 萬美元的 10% 追回賞金,起因是上週攻擊者竊取了商家閃電網路錢包中的資金。
BTCPay Server 於 8 月 10 日在 X 平台上發文表示,此賞金開放給任何掌握有用資訊的人士,包括攻擊者本人。若多份情報促成資金追回,賞金將依各受害者損失金額及情報貢獻程度進行分配。
攻擊者利用一項重大漏洞取得 LND admin macaroon 憑證——這類檔案授予軟體控制閃電網路節點的權限——進而竊取關聯錢包中的資金。硬體錢包製造商 Foundation 及比特幣媒體 Citadel21 均通報了損失。BTCPay 尚未公布遭竊總金額或受影響用戶人數。
該專案同時向開發者 Craig Raw 及 Bitcoin Red Team 基金各捐贈 0.21 BTC,以感謝其負責任地揭露此漏洞。BTCPay 表示,交易所、區塊鏈分析公司及執法機關已主動協助追蹤資金流向,並敦促受影響商家向當地警方報案。
此漏洞影響所有 2.4.2 版本之前的 BTCPay Server(含候選發布版),允許未經身分驗證的遠端攻擊者取得 LND「.macaroon」憑證檔案。BTCPay 的標準鏈上錢包(包括平台內生成的熱錢包)並未受到影響。然而,存放在 LND 自身鏈上錢包中的資金仍面臨風險,因為這些資金位於遭到入侵的閃電網路節點之下。
2.4.2 版本於週五發布,將標準部署升級至 LND 0.21.1,並自動重新生成 macaroon 憑證。此次發布也暫時移除了 Docker 部署中 LND API 的公開存取權限,這意味著 Zeus 等外部錢包無法透過 BTCPay 網域或 Tor 洋蔥地址進行連接。正常的閃電網路支付仍可繼續進行。此次更新也加強了 Greenfield API 的安全性,包括修復透過 Basic 認證繞過 TOTP 雙重身分驗證的問題,該認證現已在帳戶建立五分鐘後預設停用。
Bitcoin Red Team——一個使用 AI 模型掃描比特幣程式碼庫的開發者志願團隊——在漏洞被利用前已向 BTCPay 回報了此問題。成員 Craig Raw、Rob Hamilton、Calle 及 Evan Kaloudis 因負責任的揭露而獲得表彰。該團隊自本月展開 AI 輔助審計以來,已在數百個專案中提交了數千項發現。
此事件發生在比特幣基礎設施安全動盪的一週。Coldcard 硬體錢包在攻擊者可能利用 AI 審查舊版公開韌體後,確認損失至少達 1.16 億美元。Chainalysis 另估算,2026 年上半年透過涉及反編譯位元組碼的攻擊,從未經驗證的封閉原始碼智慧合約中竊取了 3,670 萬美元。
BTCPay 表示,AI 正在改變漏洞發現的經濟學,使大型程式碼庫的檢查變得更快、更便宜。「比特幣專案尤其容易受攻擊,因為它們是極具價值的目標,」該專案表示。「軟體產業的其他領域也將面臨同樣的現實。」
截至 8 月 11 日 02:19 UTC,比特幣交易價格為 63,968 美元,24 小時內下跌 1.97%,此安全事件對市場情緒造成壓力。關於 BTCPay 漏洞的完整事後檢討報告預計將於近日發布。
本文僅供資訊參考,不構成投資建議。