BTCPay Server 紧急更新警告
BTCPay Server 已敦促用户立即安装版本 2.4.2,因为发现攻击者正在积极利用一个关键漏洞,这可能导致资金被盗。该项目于 8月7日 在其官方 X 账号上发布了这一警告,称该漏洞为关键性,并表示成功利用该漏洞可能导致资金损失。项目指示服务器管理员打开管理仪表板,导航至服务器、维护和更新,确认服务器底部显示的版本号为 2.4.2。
“BTCPay Server上存在一个正在被积极利用的关键漏洞,这可能导致资金损失,”该项目表示。
无法立即完成更新的用户被告知在安装补丁版本之前应关闭其 BTCPay Server。此措施旨在阻止可能仍然暴露的服务器进一步未经授权的访问。
漏洞影响与安全建议
BTCPay Server 并未明确指出哪些先前版本存在漏洞,也没有透露攻击者是如何获得访问权限的,多少服务器已被攻陷,或是否确认有任何损失。BTCPay Server 是一个开源支付处理器,允许商家通过他们控制的基础设施接受比特币和闪电网络支付。与托管支付平台不同,运营者负责维护和保护自己的安装。
这种结构减少了对集中支付提供商的依赖,但将软件更新的责任放在了各个商家和服务器管理员身上。一个被攻陷的安装可能会暴露支付操作或其他敏感服务器功能,具体取决于漏洞的影响范围。该项目建议关闭系统的紧迫性显示了威胁的严重性。运营者不应在等待方便的维护时间段时将受影响的服务器在线,因为 BTCPay Server 已确认攻击正在发生。
更新与后续措施
用户应通过服务器的官方维护界面获取更新,并验证版本字符串为 2.4.2。该项目并未建议用户依赖第三方下载或非官方修复。此披露紧随另一起涉及比特币支付基础设施的事件。根据 crypto.news 的报道,Zeus Wallet 在遏制了一次网络攻击后将其基础设施下线,并开始审计其系统,然后再恢复服务。Zeus 表示没有客户资金丢失或面临风险。
它还表示其调查未发现闪电节点软件中的漏洞。目前没有证据表明 Zeus 事件与 BTCPay Server 漏洞有关。
比特币生态系统的安全审查
在一系列近期攻击后,比特币生态系统的安全审查已扩大。Crypto.news 在 8月6日 报道,志愿者比特币红队在审查 390 个与比特币相关的项目时发现了 4962 个潜在问题。该小组将 720 个发现分类为高或关键严重性。其工作涵盖比特币钱包、密码库和基础设施软件,尽管未公开识别出存在未解决关键缺陷的项目。
BTCPay Server 运营者应将此次升级视为紧急安全行动,而非例行软件更新。如果管理员无法确认已安装版本 2.4.2,则服务器应保持离线。商家可能还需要检查服务器活动,以寻找未经授权访问的迹象。然而,BTCPay Server 尚未发布任何妥协指标或技术细节,供运营者用以判断其系统是否受到攻击。
随着更多用户安装补丁,可能会有进一步的信息发布,且公开披露不再增加未打补丁服务器的风险。在此之前,该项目的指导仍然有限但直接:更新至 v2.4.2 或关闭服务器。