Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

BTCPay Server 暫停 LND 遠端連線:馬卡龍(macaroon)憑證漏洞爆雷,閃電網路安全再敲警鐘

BTCPay Server 暫停 LND 遠端連線:馬卡龍(macaroon)憑證漏洞爆雷,閃電網路安全再敲警鐘 / Tokenpost

BTCPay Server 暫停 LND 遠端連線,「馬卡龍」憑證成攻擊破口

根據 Cointelegraph 於 13 日(當地時間)的報導,「BTCPay Server」近日暫時限制與「閃電網路(Lightning Network)」節點的外部遠端連線。原因是「閃電網路守護程式(LND)」被發現存在可被惡意利用的「詞 漏洞」,攻擊者能藉此竊取「詞 資格憑證」,進一步轉移節點中的資金。BTCPay 此次的緊急措施,包含封鎖透過 BTCPay Server 網域以及「Tor onion 位址」的外部連線,等同給使用者拉起一道額外防線。

攻擊核心:被竊取的「馬卡龍」資格憑證

BTCPay 團隊表示,未經授權的遠端攻擊者,成功取得用於控制 LND 的「馬卡龍(macaroon)」檔案。這類檔案是「詞 閃電網路節點」在運行時的關鍵權限憑證,一旦外流,攻擊者就能掌控節點行為、關閉通道,甚至直接挪用資金。

為降低風險,BTCPay 在 2.4.2 版中,搭配釋出 LND 0.21.1,並在一般安裝環境中,預設「自動重新產生馬卡龍憑證」,藉此讓舊有可能遭洩漏的憑證失效。

然而,BTCPay 也特別強調,如果營運者額外設定了「詞 自建反向代理(reverse proxy)」、「詞 Tor 服務」或「詞 轉發連接埠」等外部進出通道,這些路徑「不會」因本次更新而自動封鎖,仍可能成為攻擊面。官方建議營運者立即檢查:

- 是否出現「未經授權的支付」

- 是否發生「異常或意外的通道關閉」

- 是否有「不熟悉的節點/對等端連線」

- 鏈上與「詞 閃電通道」餘額是否出現不明落差

若出現上述跡象,節點可能已遭入侵,應盡快更換憑證、關閉可疑通道,並評估資金損失。

實際損失已出現,營運者陸續自曝

這起事件被視為「詞 比特幣(BTC) 生態系」近期多起安全問題的延伸。就在不久前,市面流通的「Coldcard 硬體錢包」被揭露存在漏洞,累計損失金額被估計超過「詞 1 億美元」。這些案例的共同特徵,是問題多半發生在「圍繞比特幣的軟硬體與操作環境」,而非比特幣主網協議本身。

目前已至少有兩位營運者公開承認遭受損失:

- 「Foundation」公司執行長 Jack Herbert 表示,公司營運的閃電節點在夜間遭遇資金外流。不過,他強調「熱錢包」本身未受波及,主要是「詞 閃電通道被關閉後,資金被轉出」。

- 比特幣專門媒體「Citadel21」則透露,其閃電節點亦遭到入侵,但尚未公布具體損失金額。

評論

這類公開自曝案例,有助社群更快釐清攻擊模式,也提醒尚未檢查的節點營運者儘速行動。對於跑在「詞 自架 BTCPay + LND」組合上的商家與服務提供者,這不是單純技術細節,而是直接攸關用戶資金與品牌信任的重大風險。

閃電網路安全性再被考驗,擴張前先補漏洞

「詞 閃電網路」一直被視為比特幣提高吞吐量、實現小額支付與低手續費的關鍵基礎設施。不過,每當「詞 節點軟體」出現可被遠端利用的漏洞,市場焦點就會從「擴容與效率」,重新拉回「安全與營運風險管理」。

此次 BTCPay 的更新與封鎖措施,並不會讓遠端連線立刻完全恢復正常,而是迫使各節點營運者,重新檢視自身的:

- 對外連線路由與開放埠

- 認證與憑證儲存方式

- 備份與復原流程

市場觀點認為,這起事件短期內對「比特幣(BTC) 價格」的直接衝擊有限,更多是打擊「詞 支付與基礎設施的信任度」。但若類似漏洞與資金損失持續累積,勢必會拖慢「詞 閃電網路」的實際採用與節點數成長。

評論

BTCPay Server 這次限制 LND 遠端連線的動作,不只是一次臨時「止血」措施,而是對「詞 比特幣支付基礎設施」敲響警鐘。對開發者與營運者而言,接下來的關鍵,在於是否能把這次事件轉化為更高的「詞 安全基準」:包括預設更嚴格的網路存取策略、更完善的憑證輪替機制,以及對使用者更清楚的風險提示。

從長期來看,唯有讓「詞 生態系周邊工具與服務」的安全水準跟上比特幣主網協議的穩定性,才能支撐下一階段的支付場景擴張與主流採用。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1