BTCPay Server近日披露了一个严重安全漏洞,该漏洞允许攻击者通过暴露的LND凭据文件,远程清空运行在其软件背后的闪电节点资金。此漏洞可让未授权访问者获取.macaroon文件,从而完全控制受影响的闪电节点并转移资产。
据CoinDesk报道,BTCPay Server已敦促所有用户立即升级至2.4.2版本,或先暂时将服务器下线,以防遭进一步利用。该漏洞已被实际攻击行为利用,Foundation和Citadel21两家运营方的闪电节点均被清空,损失已得到确认。
BTCPay表示,将在未来几天发布完整的事后分析报告,同时社区正在评估攻击影响范围,并努力加固剩余基础设施。此次事件再次凸显比特币生态系统中基础设施层级的安全风险,提醒闪电网络节点运营者需时刻保持警惕及时更新。
