重點摘要:
- BTCPay Server 證實一項重大漏洞正遭積極利用
- 營運商必須更新至 2.4.2 版本或立即關閉伺服器
- 修補後的步驟包括輪換憑證與移轉熱錢包資金
重點摘要:

BTCPay Server 披露其自架比特幣支付軟體存在一項正遭積極利用的重大漏洞,敦促營運商更新至 2.4.2 版本或關閉伺服器以防資金損失。
「BTCPay Server 存在一項正遭積極利用的重大漏洞,可能導致資金損失。」該專案於 8 月 7 日在 X 平台上表示。「請透過管理員儀表板 → 伺服器 → 維護 → 更新將您的 BTCPayServer 升級至 2.4.2,並在頁尾確認 2.4.2 版本字串。」
這個作為 BitPay 替代方案而開發的開源處理器,告知無法立即修補的管理員應在完成更新前先關閉伺服器。升級完成後,營運商應重新整理所有 macaroon 檔案及 macaroon.db 資料庫、輪換用於 Lightning Network 後端的身分驗證字串,並在產生新錢包前,將 BTCPay Server 內建立的所有鏈上熱錢包中的比特幣移出。該專案感謝比特幣紅隊(Bitcoin Red Team)的志願成員,包括 Rob Hamilton、Craig Raw、Calle 和 Evan Kaloudis,透過負責任揭露程序私下通報此漏洞。目前尚未公布受影響的版本範圍、遭入侵的安裝數量,或是否已確認發生任何盜竊事件。
此項警告發布之際,比特幣基礎設施正進行一場更廣泛的安全審查。據 The Block 報導,影響 Coldcard 硬體錢包的另一項漏洞已造成至少 1.16 億美元的確認損失,而 Zeus Wallet 在遭受攻擊後已將系統下線。比特幣紅隊已在 390 個與比特幣相關的專案中標記出 4,962 個潛在問題,其中 720 個被歸類為高嚴重性或重大嚴重性。
對於營運自架支付基礎設施的商家而言,此事件凸顯了自我保管(self-custody)的取捨:沒有任何供應商能將修補程式強制推送至個別伺服器,每位營運商都必須自行負責即時套用修補程式。該公告也引發了二階段的釣魚風險,因為歐洲監管機構本週警告,詐騙集團在歐盟 MiCA 轉型期間假冒監管機構和交易所,引導用戶前往詐騙錢包。營運商應僅從官方來源下載更新,並在採取任何行動前驗證所有通訊內容。
本文僅供參考,不構成投資建議。