区块链快讯

BTCPay遭遇LND凭证泄露危机,紧急切断闪电网络远程连接

BTCPay曝出LND凭证泄露漏洞,部分节点被盗,紧急限制闪电网络远程访问

尽管Foundation与Citadel21均报告了闪电节点资金耗尽的情况,但目前尚不清楚受影响的运营商总数及具体被盗金额。

在发现关键漏洞致使攻击者获取凭证并转移资金后,BTCPay服务器已暂时限制了运行Lightning Network Daemon(LND)软件的Lightning Network节点的公共远程连接权限。

据BTCPay官方说明,此次限制旨在阻止Zeus等外部钱包通过BTCPay服务器的域名或Tor洋葱地址,在Docker部署环境中进行远程连接。BTCPay强调,内部的Lightning支付功能不受影响,待评估安全风险解除后,将计划恢复远程访问选项。

新版2.4.2版本集成了LND 0.21.1,并能在标准BTCPay安装环境下自动重新生成马卡龙凭证。项目组建议各运营商立即排查是否存在未经授权的付款、非预期的通道关闭、陌生节点接入,以及链上或闪电余额与记录之间的异常差异。

相关文章:

此次BTCPay漏洞事件是近期涉及广泛使用的比特币产品的最新安全风波,此前Coldcard硬件钱包曾发生严重漏洞,造成超过1亿美元的确认损失。值得注意的是,这些独立事件主要影响的是基于比特币的应用软件,并未触及网络底层协议的安全性。

更新机制实现闪电凭证自动轮换

BTCPay指出,该漏洞允许未经认证的远程攻击者非法获取用于控制LND(闪电网络核心实现)的“马卡龙”凭证文件。一旦凭证暴露,攻击者即可完全操控LND节点并转移其关联资金。

根据发布的安全公告,2.4.2版本不仅安装了LND 0.21.1,还实现了在标准BTCPay安装中自动重新生成Macaroon凭证的功能。为了保障资金安全,建议运营商仔细检查未授权交易、意外频道关闭情况、不明节点以及账面记录与链上或闪电余额之间的差额。

相关文章:

此外,BTCPay特别提示,对于那些通过自身反向代理、Tor服务、端口转发或其他BTCPay外部路由策略暴露LND服务的运营商,必须单独执行凭证轮换操作。项目方明确表示,安装系统更新并不会自动关闭由运营商自行管理的独立访问路径。

目前已有至少两家运营商公开证实遭受损失。Foundation首席执行官扎克·赫伯特透露,该公司的闪电节点在一夜之间资金耗尽。随后他澄清称,公司的热钱包并未受到影响,而是闪电渠道被关闭且资金被清扫一空。

知名比特币媒体Citadel21也证实其闪电节点同样遭到清扫。不过,这两位运营商均未披露具体的损失金额。

以上就是BTCPay曝出LND凭证泄露漏洞,部分节点被盗,紧急限制闪电网络远程访问的详细内容,更多关于BTCPay紧急限制远程访问的资料请关注其它相关文章!