BTCPay Server 披露,一项严重漏洞已被攻击者利用,部分运行 LND 的闪电网络节点资金被转走。项目方要求相关用户立即升级到 2.4.2 版本,或先将服务器下线,以避免进一步损失。
漏洞集中影响 LND 部署
这次问题出现在 BTCPay 与 LND 的组合部署中。攻击者可在未认证的情况下获取 LND 的“.macaroon”凭证文件。该文件可授权软件与闪电网络节点交互,一旦泄露,攻击者就可能接管节点并转移资金。
BTCPay 表示,已确认攻击者利用这一缺陷清空部分节点通道资金。项目方同时缩小了影响范围,称 BTCPay 标准链上钱包并未受到这次漏洞影响,包括在 BTCPay 内生成的普通热钱包。
已有商户报告损失
但如果资金存放在 LND 自身控制的钱包中,仍可能受到波及,因为这些资金与被接管的闪电节点处于同一控制范围内。
硬件钱包厂商 Foundation 表示,攻击者在一夜之间清空了其 BTCPay 闪电节点,关闭相关通道并转走资金。不过,该公司的 BTCPay 链上热钱包未受影响。
比特币刊物 Citadel21 也表示,其闪电节点资金已被转走,但称节点内存放金额不大。截至目前,BTCPay 尚未披露受影响用户数量,也未公布被盗比特币总额。
团队准备发布完整复盘
这项漏洞此前已由 Bitcoin Red Team 成员报告给 BTCPay。该团队近期开始利用 AI 模型审查比特币相关代码库,并在多个项目中提交了大量安全发现。
BTCPay 表示,Craig Raw、Rob Hamilton、Calle 和 Evan Kaloudis 参与了这次问题的负责任披露和后续分析。项目方称,公开预警发出时,攻击者实际上已经在针对线上服务器实施利用。

BTCPay 目前尚未公开漏洞的完整技术细节,原因是需要给节点运营者留出修复时间。项目方表示,未来几天将发布完整事故复盘。











