BTCPay Server 于 8 月 7 日通过其官方 X 账户发布紧急安全警告,确认一个被描述为“严重”的漏洞正在被攻击者积极利用,成功利用该漏洞可能导致资金丢失。项目方敦促所有服务器管理员立即安装 v2.4.2 版本,并明确表示无法立即完成更新的运营者应直接关闭服务器,以防止进一步未授权访问。
紧急更新要求
BTCPay Server 项目团队在警告中要求管理员打开管理仪表板,导航至“服务器 → 维护 → 更新”,并确认服务器页脚显示的版本号已更新为 2.4.2。项目方强调,这一漏洞正在被积极利用,任何仍处于在线状态的受影响服务器都面临风险,管理员不应等待常规维护窗口,而应立即采取行动。
漏洞细节暂未公开
截至本报道发布时,BTCPay Server 尚未公布具体受影响的旧版本范围、攻击者的利用方式、已被入侵的服务器数量,以及是否已确认发生资金损失。这种信息有限的情况使得管理员难以自行判断是否遭到攻击,唯一明确的应对措施就是升级或关停。
自托管支付的风险警示
BTCPay Server 是一款开源比特币和闪电网络支付处理器,商户通过自己控制的基础设施来接收付款,而不是依赖托管型支付平台。这种架构减少了对中心化服务商的依赖,但同时也要求每个商户和管理员自行承担维护和安全的全部责任。此次漏洞事件再次凸显了自托管系统在安全更新方面的严峻挑战。
比特币基础设施面临更广泛安全审查
此次披露紧随另一涉及比特币支付基础设施的安全事件。据 crypto.news 此前报道,Zeus Wallet 在遏制一次网络攻击后将其基础设施下线,并开始审计系统,目前没有客户资金损失,也未发现闪电节点软件漏洞。两起事件暂无证据显示存在关联。
此外,比特币生态系统的安全审查正在扩大。据报道,志愿者比特币红队(Bitcoin Red Team)在审查 390 个比特币相关项目时发现了 4,962 个潜在问题,其中 720 个被归类为高危或严重等级。审查范围涵盖比特币钱包、加密库和基础设施软件,但该团队未公开存在未修复严重漏洞的具体项目名称。
运营者下一步行动
BTCPay Server 运营者应将该升级视为紧急安全行动,而非一般性软件更新。如果管理员无法确认系统已安装 v2.4.2,服务器应保持离线状态。商户还应检查服务器活动,寻找潜在未授权访问迹象。不过,截至目前项目方尚未发布入侵指标(IOC)或可用于判断系统是否被入侵的技术细节。随着更多用户完成补丁安装,官方可能会在适当时候披露更多信息。在此之前,项目方的建议保持直接而明确:升级至 v2.4.2,否则关闭服务器。
