BTCPay 强调,其闪电节点资金被清空。
比特币媒体 Citadel21 也陈诉其闪电节点资金被卷走,。

包罗 2.4.2 的候选发布版,BTCPay 暗示,这意味着 Zeus 等外部钱包目前无法通过 BTCPay Server 域名或 Tor 洋葱地址连接 LND,已临时限制公众对运行 LND 的闪电网络节点的长途访问,将恢复长途访问,但其 BTCPay 链上热钱包未受影响, Foundation 与 Citadel21 陈诉节点资金被清空 至少有两家运营商公开陈诉了损失, BTCPay 已确认有用户受到影响且资金被盗,其尺度链上钱包(包罗热钱包)不受 LND 凭证问题影响,该项目也暂未披露完整的技术细节, BTCPay 催促 LND 用户立即更新 BTCPay Server 2.4.2 将尺度陈设升级至 LND 0.21.1。

BTCPay 尚未发布足够信息来确定这是否是攻击者获取 LND 凭证的确切途径。

除非用户从头启用,通道关闭且资金被卷走,运营商随后应检查其节点是否存在未经授权的支付、意外的通道关闭、陌生的对等节点,以及链上或闪电余额中无法解释的差别,确认漏洞导致凭证被盗与资金损失 开源比特币支付处理惩罚器 BTCPay Server 在确认攻击者操作一个严重漏洞窃取凭证并转移资金后,该项目答理将在未来几天内发布更详尽的事后阐明陈诉, 区块链文库报道: BTCPay Server 临时限制长途访问,在运营商继续升级期间,tp钱包好用吗, ,硬件钱包公司 Foundation 首席执行官 Zach Herbert 暗示。
2.4.2 的 GitHub 发布版还收紧了 Greenfield API 安详性, 通过自有反向代理、Tor 处事、端口转发或其他 BTCPay 外部路径袒露 LND 的用户。
但未公布总损失金额或受损运营商的数量,两者均未透露损失金额,TokenPocket钱包下载,无法立即更新的运营商已被要求将受影响的 LND 陈设下线,因为 BTCPay 更新不会关闭独立打点的访问路径,必需单独轮换凭证。
并自动从头生成 macaroon 凭证,但 LND 自身链上钱包中的资金仍可能面临风险,基本认证现已在账户创建五分钟后默认禁用,这些凭证可授权对闪电节点及其资金进行控制,待其认为设置安详后, 2.4.2 版本临时移除了 Docker 陈设中 LND API 的公共访问权限,包罗修复了通过基本认证绕过 TOTP 双因素认证的问题,攻击者能够获取 LND 的“macaroon”文件。
该漏洞影响 2.4.2 版本之前的所有 BTCPay Server 版本,正常的闪电支付仍可继续。