BTCPay曝出LND凭证泄露漏洞,部分节点被盗,紧急限制闪电网络远程访问

Foundation和Citadel21报告了闪电节点被耗尽,但被盗总数及受影响操作员人数仍不明。
BTCPay服务器在攻击者利用关键漏洞获取凭证并转移资金后,暂时限制了运行Lightning Network Daemon(LND)软件的Lightning Network节点的公共远程连接。
BTCPay表示,这一限制阻止了外部钱包如Zeus在Docker部署中通过BTCPay服务器域或Tor洋葱地址连接。BTCPay表示,Lightning支付可以继续,并且计划在认为安全后恢复远程访问选项。
版本 2.4.2 安装了 LND 版本 0.21.1,并自动在标准 BTCPay 安装上重新生成马卡龙凭证。该项目建议运营商检查未授权支付、意外通道关闭、陌生节点以及链上或闪电余额的差异。
相关文章:Coldcard钱包被盗事件之后,我们该如何理解自托管
BTCPay 漏洞是涉及广泛使用的比特币产品的最新安全事件,继 Coldcard 硬件钱包漏洞导致超过 1 亿美元确认损失之后。这些独立事件影响的是比特币相关的软件,而非网络底层协议。
更新会自动轮换闪电凭证
BTCPay表示,该漏洞允许未经认证的远程攻击者获得用于控制LND(闪电网络实现)的“马卡龙”凭证文件。该项目表示,暴露的凭证可能让攻击者控制LND节点并转移其资金。
根据项目的安全公告,2.4.2版本安装了LND版本0.21.1,并自动在标准BTCPay安装上重新生成Macaroon凭证。建议运营商检查未授权付款、意外频道关闭、陌生节点以及记录与链上或闪电余额之间的差异。
相关文章:Coldcard冷卡随机数漏洞致五千钱包被盗七月行业黑客损失2.47亿美元成2026年第二差月份
BTCPay还表示,通过自身反向代理、Tor服务、转发端口或其他BTCPay外路由暴露LND的运营商,必须单独轮换其凭证。项目表示,安装更新并不会关闭由运营商独立管理的访问路径。
至少有两家运营商公开报告了损失。基金会首席执行官扎克·赫伯特表示,这家硬件钱包公司的闪电节点在一夜之间被耗尽。他后来澄清,其热钱包未受影响,而闪电渠道被关闭并资金被清扫。
比特币出版物Citadel21也报道其闪电节点已被清扫。两位运营商均未披露损失金额。
以上就是BTCPay曝出LND凭证泄露漏洞,部分节点被盗,紧急限制闪电网络远程访问的详细内容,更多关于BTCPay紧急限制远程访问的资料请关注脚本之家其它相关文章!
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。