Foundation 和 Citadel21 报告称闪电节点被耗尽,但被盗总量和受影响的运营商数量仍然未知。

在攻击者利用一个关键漏洞获取凭证并转移资金后,BTCPay 服务器暂时限制了与运行闪电网络守护程序 (LND) 软件的闪电网络节点的公共远程连接。

BTCPay 表示,该限制可防止 Zeus 等外部钱包通过 BTCPay 服务器域或 Docker 部署上的 Tor 洋葱地址进行连接。 BTCPay 表示,闪电支付可以继续,并计划在认为安全时恢复远程访问选项。

版本 2.4.2 安装 LND 版本 0.21.1,并在标准 BTCPay 安装上自动重新生成马卡龙凭证。该项目建议运营商检查未经授权的支付、意外的渠道关闭、不熟悉的同行以及链上或闪电余额的差异。

BTCPay 漏洞是涉及广泛使用的比特币产品的最新安全事件,此前 Coldcard 硬件钱包缺陷已确认损失超过 1 亿美元。这些单独的事件影响了比特币周围的软件,而不是网络的底层协议。

凭证

BTCPay 表示,该漏洞允许未经身份验证的远程攻击者获取用于控制 LND(闪电网络的一种实现)的“蛋白杏仁饼干”凭证文件。该项目表示,暴露的凭据可能会让攻击者控制 LND 节点并转移其资金。

根据该项目的安全公告,2.4.2 版本安装了 LND 0.21.1 版本,并在标准 BTCPay 安装上自动重新生成杏仁饼凭证。它建议运营商检查未经授权的付款、意外的渠道关闭、不熟悉的同行以及其记录与链上或闪电余额之间的差异。

BTCPay 还表示,通过自己的反向代理、Tor 服务、转发端口或 BTCPay 之外的其他路由暴露 LND 的运营商必须单独轮换其凭证。该项目表示,安装更新不会关闭运营商独立管理的访问路线。

至少有两家运营商公开报告了损失。基金会首席执行官扎克·赫伯特表示,这家硬件钱包公司的闪电节点一夜之间就被耗尽了。他后来澄清说,其热钱包不受影响,但其闪电通道被关闭,资金被扫走。

比特币出版物 Citadel21 也报道称,其闪电节点已被扫荡。两家运营商均未透露损失金额。