比特币(BTC)BTCPay Server紧急发布2.4.2修复补丁应对活跃攻击
BTC/USDT
US$13,377,516,072.77
US$65,390.99 / US$64,166.00
差价: US$1,224.99 (1.91%)
+0.0003%
多头支付
AI 摘要AI
- BTCPay Server紧急发布2.4.2版本修复补丁,要求管理员升级或关闭服务以应对活跃攻击。
- 漏洞由志愿者安全组织Bitcoin Red Team披露,此前Coldcard攻击涉及超过1,700枚BTC被盗。
- Foundation联合创始人兼CEO Zack Herbert表示其一个节点在一夜之间被清空。
- 安全研究员Taylor Hornby利用Anthropic的Claude Opus 4.8模型发现了存在四年的Zcash漏洞。
比特币快讯
比特币(BTC)支付基础设施BTCPay Server周五披露一起严重软件漏洞正遭不明身份攻击者利用,项目方紧急呼吁管理员立即行动。BTCPay Server是一款开源、自托管的支付处理工具,广泛服务于商户和节点运营者,该漏洞可导致资金被盗。项目方在公告中明确要求管理员通过后台管理面板升级至2.4.2版本,并在服务器页脚核实版本字符串。无法立即完成补丁部署的运营者被要求关闭服务,直至更新完毕。该漏洞由志愿者安全组织Bitcoin Red Team披露,该团队近期持续审查开源项目安全,此前冷钱包硬件Coldcard遭攻击事件涉及超过1,700枚BTC的被盗资金。公告还建议用户刷新macaroons凭证、重建macaroons.db文件、轮换认证字符串,并转移平台生成的钱包中持有的全部代币。早期现场报告指向定向清空而非随机扫描。Foundation联合创始人兼首席执行官Zack Herbert表示,公司旗下一个节点在一夜之间被清空;社区成员Hodlonaut则指出Citadel 21闪电网络节点同样遭到清空,但由于围绕BIP-110可能激活的预防措施,该节点余额有限。这一模式表明攻击者锁定的是高度活跃的比特币爱好者和基础设施构建者所使用的工具,使得此次事件超越了一般性漏洞警告的范畴——它正在考验自主权支付体系在更广泛的比特币生态面临硬件与软件供应链复杂攻击时的韧性。目前至少已有两起节点被清空的公开案例,但由于项目方尚未发布正式事故统计,总体影响仍不明朗,运营者只能依赖快速打补丁和凭证轮换来应对,而非等待中心化补偿机制。
从操作层面看,BTCPay Server在周五发布的公告中给出了一套完整的缓解步骤。管理员应安装2.4.2版本并在服务器页脚确认构建标签,而非默认自动更新已成功。对于无法立即修补的团队,指令十分直接:关闭服务器以阻止未授权访问。公告还要求用户更换已暴露的macaroons凭证、重建macaroons.db文件,并刷新闪电网络后端使用的认证字符串。任何在BTCPay内生成过链上热钱包的用户,都被建议转移资金并创建新钱包。值得注意的是,项目方并未披露漏洞的技术机理、攻击起始时间、受影响服务器数量,也未说明AI是否在其中发挥了作用。这种信息缺失使事件规模难以评估,但也折射出更广泛的威胁建模转变。今年5月,安全研究员Taylor Hornby利用Anthropic的Claude Opus 4.8模型发现了一个存在四年的Zcash漏洞,该漏洞本可被用于无限伪造ZEC。8月,Coldcard硬件制造商Coinkite表示怀疑AI辅助发现了与价值超过1亿美元被盗比特币相关的固件缺陷。周二,比特币原子交换服务商Boltz在遭受多次攻击后暂停运营,称自动化攻击发现漏洞的速度已超过开发者修补的速度。同样的自动化争论也围绕AI交易机器人软件展开——速度优势往往迅速转化为运营风险。对于维护者而言,补丁节奏、凭证卫生和快速披露正变得与功能开发同等重要。这不仅仅是某个应用的问题,而是对从爱好者节点到商户部署的整个自托管体系的压力测试。
COINOTAG的分析认为,这些事件共同指向一个主题:比特币(BTC)技术栈正在进入一个由安全运营而非意识形态决定可靠性的阶段。核心依据是BTCPay Server自身发布的公告,其中明确指示用户安装2.4.2版本、必要时关闭节点、替换macaroons、重建macaroons.db、刷新闪电网络认证字符串,并转移热钱包资金。公告未提供最终损失金额或受影响服务器数量,因此已确认的事实仍然有限,这种克制本身值得关注。对运营者而言,教训是程序性的:验证构建版本、轮换凭证、隔离暴露的钱包,然后再评估损失规模。在一个市场注意力常被历史最高价吸引的时期,这一事件提醒所有参与者,托管基础设施仍是整个系统中最脆弱的环节。
相关标签
本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


