比特幣支付伺服器軟體BTCPay Server發布2.4.2版更新,修補一項已遭實際攻擊利用的嚴重漏洞,並呼籲所有伺服器營運者立即升級。
BTCPay Server於7日在GitHub發布的更新說明中指出,2.4.2版修補了正遭實際攻擊的嚴重漏洞。若同時整合使用NBXplorer,官方也建議一併升級至2.6.10版,確保修補完整生效。
官方發布頁面將@brunoerg與@benthecarman列為此次漏洞的回報者,但並未公開具體攻擊路徑與受影響範圍等技術細節。
這次更新性質偏向緊急安全修補,而非例行功能改善。前一版本2.4.1於7月23日發布,僅約兩週後,官方便因應實際攻擊事件推出2.4.2版。
本社先前報導,BTCPay Server漏洞已遭實際攻擊利用,並導致用戶資金遭竊。當時公告受影響版本為2.4.2之前版本及2.4.2候選版本,實際遭竊金額與受害用戶人數目前仍未公開。
BTCPay Server是一款非託管式開源軟體,讓商家能繞過第三方支付代理商,直接透過自架伺服器處理比特幣(BTC)付款。由於並非由中央機構統一推送更新,每位伺服器營運者都必須自行確認版本並完成升級。
在整合閃電網路(Lightning Network)的環境中,營運者除了支付伺服器本身,也需一併管理連接節點的驗證機制。BTCPay Server同時支援內部節點與外部節點連線,連接外部節點時則需要位址與驗證資訊。
根據BTCPay Server官方文件,連接外部閃電節點會使用「admin.macaroon」進行驗證。馬卡龍(macaroon)是閃電節點用來證明存取範圍與權限的憑證,其中管理員層級的馬卡龍握有節點控制相關的高權限。
因此,一旦馬卡龍外洩,就可能導致未經授權存取,甚至引發資金遭移動的風險。在自架伺服器的非託管架構下,軟體更新與憑證保護正是支付基礎設施安全的核心所在。
官方文件也提到,LND更新後可能出現「cannot get macaroon: root key with id 0 doesn't exist」之類的驗證錯誤訊息。不過,僅憑這類錯誤案例,尚無法斷定此次漏洞的成因或攻擊手法。
目前公開資訊能確認的核心事實是,這項嚴重漏洞確實遭實際攻擊利用,且已在2.4.2版中修補完成;至於閃電網路整合部分具體的攻擊機制,官方發布內容並未揭露。
加密簡報(Crypto Briefing)報導稱,BTCPay Server為鼓勵負責任揭露漏洞捐出0.42枚比特幣(BTC),並提出被竊資金追回懸賞。不過,這筆0.42 BTC捐款與追回懸賞的說法,並未出現在BTCPay Server官方發布內容與安全文件中。
BTCPay Server目前透過[email protected]信箱與huntr.dev平台受理安全漏洞通報。官方安全政策載明,收到通報後最長於90個工作天內完成緩解措施,修補完成後的公開時點則會與通報者協商決定。
伺服器營運者應確認系統是否已順利升級至2.4.2版,若採用整合架構,也需一併檢查NBXplorer是否更新到2.6.10版。若有連接閃電節點,則應同步檢視馬卡龍、節點存取紀錄與驗證字串是否已更新。
留言 0