BTCPay Server 已敦促用戶立即安裝 2.4.2 版本,因為發現攻擊者正在積極利用一個可能導致資金被盜的嚴重漏洞。
摘要
- BTCPay Server v2.4.2 包含所需的安全更新。
- 根據該項目,該漏洞已被積極利用。
- 無法更新的運營商應立即關閉伺服器。
- BTCPay Server 尚未披露攻擊方法或總財務損失。
BTCPay Server 告知用戶安裝 v2.4.2
BTCPay Server 於 8 月 7 日透過其官方 X 帳號發布了警告,將該漏洞描述為嚴重,並表示成功利用可能導致資金損失。
該項目指示伺服器管理員打開管理儀表板,導航至伺服器、維護和更新。運營商隨後應確認伺服器頁腳中顯示的版本號為 2.4.2。
「BTCPay Server 上存在一個正在被積極利用的嚴重漏洞,可能導致資金損失,」該項目表示。
無法立即完成更新的用戶已被告知關閉其 BTCPay Server,直到可以安裝修補版本。此措施旨在阻止對可能仍暴露的伺服器的進一步未經授權訪問。
BTCPay Server 未指明哪些先前版本易受影響。它也尚未披露攻擊者如何獲得訪問權限、有多少伺服器已被入侵,或是否已確認任何損失。
嚴重缺陷威脅自託管比特幣支付
BTCPay Server 是一個開源支付處理器,允許商家透過他們控制的基礎設施接受比特幣和閃電網路支付。與託管支付平台不同,運營商負責維護和保護自己的安裝。
這種結構減少了對中心化支付提供者的依賴,但將軟體更新的責任置於個別商家和伺服器管理員身上。根據漏洞的影響範圍,受感染的安裝可能暴露支付操作或其他敏感的伺服器功能。
該項目建議關閉系統顯示了威脅的緊迫性。運營商不應在等待方便的維護期間讓受影響的伺服器保持線上,因為 BTCPay Server 已確認利用已經在發生。
用戶應透過伺服器的官方維護介面獲取更新,並驗證 2.4.2 版本字串。該項目尚未建議用戶依賴第三方下載或非官方修復。
比特幣基礎設施面臨更廣泛的安全審查
此披露是在另一起涉及比特幣支付基礎設施的事件之後發生的。正如 crypto.news 報導,Zeus Wallet 在遏制網路攻擊後將其基礎設施下線,並在恢復服務前開始審計其系統。
Zeus 表示沒有客戶資金損失或面臨風險。它還表示其調查尚未發現閃電節點軟體中的漏洞。目前沒有證據表明 Zeus 事件與 BTCPay Server 漏洞有關。
在最近一系列攻擊之後,安全審查已擴展到比特幣生態系統。Crypto.news 於 8 月 6 日報導,志願者比特幣紅隊在審查 390 個比特幣相關項目時發現了 4,962 個潛在問題。
該小組將其中 720 個發現歸類為高嚴重性或嚴重性。其工作涵蓋比特幣錢包、加密庫和基礎設施軟體,儘管它沒有公開識別具有未解決嚴重缺陷的項目。
BTCPay Server 運營者接下來應該做什麼
BTCPay Server 運營者應將此次升級視為緊急安全行動,而非例行軟體更新。如果管理員無法確認已安裝 2.4.2 版本,伺服器應保持離線狀態。
商家可能還需要檢查伺服器活動,以尋找未經授權訪問的跡象。然而,BTCPay Server 尚未發布入侵指標或技術細節,運營者無法據此判斷其系統是否已成為攻擊目標。
一旦更多用戶安裝了修補程式,且公開披露不再增加未修補伺服器的風險,可能會有進一步的資訊發布。在此之前,該專案的指導仍然有限但直接:更新至 v2.4.2 或關閉伺服器。







