本文將詳細拆解事件經過、哪些人受影響、營運者需要採取的緊急行動,以及那個動盪星期內的更廣闊安全景象。
是次被利用的漏洞,是 BTCPay Server Greenfield API 認證層的一個邏輯錯誤。Greenfield API 是外部整合系統、自動化系統及錢包後端與伺服器實例互動的介面 。問題在於,它容許一個未經認證的遠程攻擊者,盜取 LND(Lightning Network Daemon)的 .macaroon 憑證檔案——這些是控制 Lightning 節點權限的存取代碼 。
一旦攻擊者取得 macaroon 憑證,他們就能完全控制所連接的 LND 節點,並清空其通道內的餘額 。這個漏洞是由 Bitcoin Red Team 發現並負責任地披露的 。
重要澄清: 這是一個軟件/應用層的漏洞,Bitcoin 底層協議並未被攻破 。攻擊針對的是自託管支付處理器的認證邏輯,而非 Bitcoin 區塊鏈或 Lightning Network 協議本身。
這個漏洞特別影響使用 LND (Lightning Network Daemon) 的配置,LND 是營運 Lightning 節點最常用的軟件 。
多家知名的 Bitcoin 組織證實它們的 Lightning 節點被清空,包括硬件錢包製造商 Foundation 以及 Bitcoin 媒體 Citadel21 。
BTCPay Server 及其首席維護者 Nicolas Dorier 發出緊急建議,要求兩項必要行動 :
此外,營運者被告知必須同時撤銷並重新產生所有 LND macaroon 憑證,因為修補程式只能阻止新的憑證被盜。在漏洞被利用期間已被盜取的憑證仍然有效,黑客仍可用來提取資金 。項目方亦建議將 BTCPay 的錢包追蹤後端 NBXplorer 升級至版本 2.6.10 。
BTCPay 漏洞是約十天內發生的第二宗重大 Bitcoin 基建入侵事件。兩者均發生在 2026 年 7 月底至 8 月初,有媒體稱之為 Bitcoin 的「漏洞週」。
Coldcard 韌體版本 4.0.0(自 2021 年 3 月起已存在)中的一個嚴重漏洞,導致設備在生成密鑰時繞過專用硬件隨機數晶片,改用可預測的軟件替代品 。這使得攻擊者能夠列舉(enumerate)出種子短語。
攻擊者利用此漏洞,從超過 5,200 個地址中,分四波盜取了價值超過 1.16 億美元的 Bitcoin,盜竊行動從 7 月 30 日開始 。Galaxy Research 追蹤鏈上資金流向,識別出至少有 15 個不同的攻擊者利用此漏洞 。估計被盜總額介乎 1.16 億至超過 1.3 億美元,視乎報導時的估值而定 。
為直接回應 Coldcard 及 BTCPay 事件,一群 Bitcoin 開發者志願者發起了一場使用 AI 工具的協調安全審計。在 24 小時內,他們在大約 400 個項目中識別出近 5,000 個安全漏洞,情況被形容為「極之惡劣」。發現包括 85 個嚴重及 635 個高風險級別的漏洞,大部分已由項目擁有者確認 。
BTCPay Server 事件與同期發生的 Coldcard 漏洞,標誌著 Bitcoin 基建安全的一個分水嶺。這些事件令業界更加呼籲在整個開源 Bitcoin 生態系統中,進行更嚴格的代碼審查、使用自動化安全工具以及建立更快的應對機制。