首頁LBank 新聞中心
BTCPay 支持者在錢包遭利用後提供比特幣懸賞
btcpay-bitcoin-bounty-critical-wallet-exploit
BTCPay 支持者在錢包遭利用後提供比特幣懸賞
該獎勵旨在追回攻擊者取得連線的 LND 錢包存取權後所竊取的比特幣。
2026-08-11 來源:decrypt.co

摘要

  • BTCPay Server 的支持者提出,若能追回被盜資金,將提供其中10%作為獎勵,上限為3枚比特幣。
  • 攻擊者利用從存在漏洞的LND伺服器中獲取的憑證盜取了比特幣。
  • 運行受影響軟體的用戶應立即更新至2.4.2版本。

BTCPay Server 的支持者提出,如果最近一次攻擊中被盜的所有比特幣都能被追回,他們將提供其中10%作為獎勵,上限為3枚比特幣,目前價值約190,000美元。

BTCPay 週一在X平台上發文表示,這項獎勵也適用於任何能提供有助於追回資金資訊的人,包括攻擊者本人。

該公司寫道:「我們將檢討我們的錯誤,但光是懊悔並無法幫助受影響的用戶或確保專案的安全。」「時間緊迫。我們必須學習、改進並迅速採取行動。」

BTCPay 在上週五首次向用戶發出攻擊警報,敦促他們安裝新版本2.4.2,或將其伺服器離線。當時,該專案尚未確認是否有任何竊盜發生,也未解釋漏洞如何被利用。

根據BTCPay的說法,該漏洞讓攻擊者能夠獲取LND管理員macaroons——這是一種賦予對閃電網路節點廣泛控制權的憑證——並利用它們來存取連接的錢包。閃電網路是一個建立在比特幣區塊鏈上的第二層支付網路,可實現更快、更便宜的交易。閃電網路節點透過用戶之間的通道來路由支付。

BTCPay 尚未透露被盜取的比特幣數量、有多少用戶受到影響,以及是否有任何資金已被追回。

如果有多個線索有助於追回資金,獎勵將與受害者協調後分配。該專案表示,會考量每位受害者的損失、追回的金額以及每條線索的實用性。

BTCPay Server 基金會還將向安全研究員 Craig Raw 和比特幣紅隊基金會各捐贈0.21枚比特幣,以感謝他們負責任地揭露了此漏洞。

BTCPay 寫道:「這些只是微薄的捐贈,但作為一個開源軟體(FOSS)專案,這是我們所能提供的,也是一種感謝那些從事關鍵安全工作、有助於整個生態系統發展的人們的方式。」

該公司表示,由於人工智慧使攻擊者更容易在比特幣軟體中找到漏洞,因此他們正在加強程式碼審查,並優先處理安全補丁而非新功能。

BTCPay 寫道:「在這種環境下防禦軟體需要更好的工具、更徹底的審查、更快的安全響應,以及對發現並負責任地報告漏洞的研究人員提供支持。」