BTCPay Server紧急警告:活跃漏洞利用可能导致资金被盗
BTCPay Server于8月7日通过官方X账号发布紧急警告,称攻击者正在积极利用一个严重漏洞,成功利用该漏洞可能导致资金被盗。项目方敦促所有用户立即安装v2.4.2版本,以修复该安全漏洞。
漏洞详情与应对措施
BTCPay Server将此次漏洞描述为“严重”,并明确表示攻击者已开始主动利用。服务器管理员应通过管理后台进入“服务器 → 维护与更新”界面,确认服务器底部显示的版本号是否为2.4.2。如果无法立即完成更新,项目方强烈建议关闭服务器,直到安装补丁版本为止,以防止进一步未授权访问。
目前,BTCPay Server尚未披露攻击的具体方式、受影响的服务数量以及造成的财务损失。项目方也未公布哪些旧版本存在漏洞,但强调所有运营者应将其视为紧急安全事件,而非例行软件更新。
自托管比特币支付的风险
BTCPay Server是一款开源支付处理器,允许商户通过自建基础设施接受比特币和闪电网络支付。与托管支付平台不同,运营者需自行负责安装和维护安全。这种结构减少了对中心化支付提供商的依赖,但将更新的责任完全交给了商户和服务器管理员。一旦服务器被攻破,支付操作或其他敏感功能可能面临风险。
比特币生态安全审查扩大
此次事件紧随另一涉及比特币支付基础设施的安全事件之后。据报道,Zeus Wallet在遭受网络攻击后已下线基础设施并开始审计系统,但表示没有客户资金损失。目前尚无证据表明两起事件有关联。
比特币生态系统的安全审查正在扩大。据crypto.news报道,比特币红队志愿者在审查390个比特币相关项目时发现了4962个潜在问题,其中720个被归类为高或严重级别。这些工作涵盖比特币钱包、加密库和基础设施软件,但未公开存在未修复关键漏洞的具体项目。
运营者下一步行动
BTCPay Server运营者应将此次升级视为紧急安全行动。无法确认已安装2.4.2版本的服务器应保持离线。商户可能需要检查服务器活动,寻找未授权访问迹象。但项目方尚未发布入侵指标或技术细节,因此运营者暂时无法判断自己的系统是否已被攻击。一旦更多用户安装补丁,项目方可能会公布更多信息。在此之前,建议明确:立即升级至v2.4.2或关闭服务器。
