本文将详细解析事件经过、受影响群体、运营者需采取的紧急措施,以及同一周内更广泛的安全形势。
BTCPay Server中被利用的漏洞是其Greenfield API认证层的一个逻辑错误。Greenfield API是供外部集成商、自动化系统和钱包后端使用的接口。关键在于,该漏洞允许未经身份验证的远程攻击者窃取LND(闪电网络守护进程)的**.macaroon凭证文件**——这些文件是管理闪电网络节点权限的访问令牌。
一旦攻击者获取了macaroon凭证,他们就能完全控制所连接的LND节点,并清空其通道余额。该漏洞由Bitcoin Red Team发现并负责任地披露。
重要澄清: 这是一个软件/应用层的漏洞。比特币的底层协议并未被攻破。攻击针对的是自托管支付处理器的认证逻辑,而非比特币区块链或闪电网络协议本身。
该漏洞特别影响使用LND(闪电网络守护进程)——运营闪电节点最广泛使用的软件——的配置。
多家知名比特币组织确认其闪电节点已被清空。硬件钱包制造商Foundation和比特币出版物Citadel21是已被确认的受害者之一。
BTCPay Server及其首席维护者Nicolas Dorier发布了紧急公告,包含两个必须执行的操作:
此外,运营者被告知还必须撤销并重新生成所有LND macaroon凭证,因为打补丁只能阻止新的凭证被窃取。在漏洞利用窗口期间已被窃取的凭证仍然有效,攻击者可继续利用它们转移资金。该项目还建议将钱包跟踪后端NBXplorer升级到2.6.10版本。
BTCPay漏洞是在大约十天内发生的第二起重大比特币基础设施安全事件。两起事件均发生在2026年7月底和8月初,被部分媒体称为比特币的“漏洞之周”。
Coldcard固件4.0.0版本(自2021年3月起存在)中的一个关键漏洞,导致设备在密钥生成时绕过其专用硬件随机数芯片,转而使用可预测的软件替代方案。这使得攻击者可以穷举出种子短语。
攻击者利用此漏洞从超过5,200个地址中窃取了超过1.16亿美元的比特币,盗窃分四波进行,始于7月30日。Galaxy Research追踪了链上资金流动,并识别出至少15个不同的攻击者利用该漏洞。根据报道时的估值,被盗总额估计在1.16亿美元到超过1.3亿美元之间。
为直接响应Coldcard和BTCPay事件,一个由比特币开发者组成的志愿者小组利用AI工具发起了一项协调安全审计。在24小时内,他们在大约400个项目中发现了近5,000个安全漏洞,情况被描述为“极其糟糕”。调查结果包括85个关键和635个高严重性的漏洞,其中大部分已被项目所有者确认。
BTCPay Server事件与同时期的Coldcard漏洞,共同构成了比特币基础设施安全的一个分水岭。这些事件加剧了业界对更严格代码审查、自动化安全工具以及在开源比特币生态系统内建立更快响应协议的呼声。