BTCPay 爆漏洞正遭利用:籲立即升級 2.4.2 或關閉伺服器
使用 BTCPay Server 收付比特幣的商家與節點營運者要立刻檢查系統。根據 The Block 報導,開源比特幣支付系統 BTCPay Server 於 8 月 7 日透過官方管道發出緊急資安警告,指出一個嚴重漏洞正遭實際利用,可能讓攻擊者取得伺服器未授權存取、進而危及其中的比特幣資金。
【8/8 更新】這起漏洞已確認造成實際資金損失,並暴露一個關鍵風險:光是更新到 2.4.2 還不夠。攻擊者鎖定的是採用 LND 的閃電節點「macaroon」憑證(功能類似 API 金鑰),問題在於這些舊憑證在先前的更新後仍然有效——也就是說,就算你已經更新過 BTCPay Server,只要沒有手動重新產生 macaroon 憑證,節點仍可能被接管、通道資金被抽走。硬體錢包商 Foundation 與比特幣刊物 Citadel21 都已回報節點遭清空,部分甚至發生在 BTCPay 公開警告之前。LND 營運者除了升級到 2.4.2,務必手動刷新 macaroon 憑證。
正遭實際攻擊:籲立即升級至 2.4.2,否則暫時關機
BTCPay Server 建議所有使用者立即更新到 2.4.2 版本,路徑為後台的 Admin Dashboard → Server → Maintenance → Update,更新後可在頁尾確認版本字串是否已顯示 2.4.2。對於無法立即完成更新的營運者,官方建議先暫時關閉受影響的伺服器,等套用修補後再上線。由於這是一款開源、可自行架設的軟體,責任落在每一個自架節點的營運者身上,而非某個中心化服務商能代為修補。
技術細節暫不公開,避免給攻擊者更多線索
BTCPay Server 團隊沒有公開漏洞的技術細節,這是漏洞已被實際利用時的常見做法,用意是在使用者完成修補前,不給攻擊者更多可乘之機。團隊表示資金可能面臨風險,但目前尚不清楚有多少使用者受害、實際損失金額多少。這起事件再次凸顯自架加密基礎設施的兩面性:掌握主權的同時,也把安全更新的責任完全攬在自己身上。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。



