.macaroon 憑證檔案此外,營運者被告知必須同時撤銷並重新產生所有 LND macaroon 憑證,因為修補程式只能阻止新的憑證被盜。在漏洞被利用期間已被盜取的憑證仍然有效,黑客仍可用來提取資金 。項目方亦建議將 BTCPay 的錢包追蹤後端 NBXplorer 升級至版本 2.6.10
。
Coldcard 韌體版本 4.0.0(自 2021 年 3 月起已存在)中的一個嚴重漏洞,導致設備在生成密鑰時繞過專用硬件隨機數晶片,改用可預測的軟件替代品 。這使得攻擊者能夠列舉(enumerate)出種子短語。
攻擊者利用此漏洞,從超過 5,200 個地址中,分四波盜取了價值超過 1.16 億美元的 Bitcoin,盜竊行動從 7 月 30 日開始 。Galaxy Research 追蹤鏈上資金流向,識別出至少有 15 個不同的攻擊者利用此漏洞
。估計被盜總額介乎 1.16 億至超過 1.3 億美元,視乎報導時的估值而定
。
為直接回應 Coldcard 及 BTCPay 事件,一群 Bitcoin 開發者志願者發起了一場使用 AI 工具的協調安全審計。在 24 小時內,他們在大約 400 個項目中識別出近 5,000 個安全漏洞,情況被形容為「極之惡劣」。發現包括 85 個嚴重及 635 個高風險級別的漏洞,大部分已由項目擁有者確認
。
BTCPay Server 事件與同期發生的 Coldcard 漏洞,標誌著 Bitcoin 基建安全的一個分水嶺。這些事件令業界更加呼籲在整個開源 Bitcoin 生態系統中,進行更嚴格的代碼審查、使用自動化安全工具以及建立更快的應對機制。