时间线
- 8.5
安全回顾:Harmony 桥遭攻击,BTCPay Server 存在漏洞
新的安全回顾重点披露了两起事件:2022 年 6 月 Harmony Horizon 跨链桥遭攻击,损失约 1 亿美元;以及 BTCPay Server 中存在一个正被积极利用的严重漏洞,可能导致闪电网络节点资金被窃取。 这些事件凸显了跨链桥设计和支付服务器安全方面的持续弱点,使用户资金面临风险,也加大了监管部门和社区对加密基础设施的审视。 Harmony 桥采用 2/5 多签方案,攻击者窃取两把私钥即可批准恶意交易;FBI 将该攻击归因于朝鲜的 Lazarus 集团。开源比特币支付处理器 BTCPay Server 已针对被积极利用的漏洞发布紧急补丁。
- 8.5
安全综述:Harmony 桥攻击与 BTCPay 服务器漏洞
这份安全综述涵盖了两起重大事件:2022 年 6 月 Harmony Horizon 桥遭攻击导致约 1 亿美元损失,以及 BTCPay Server 的一个严重漏洞使攻击者能够从运行 LND 的 Lightning 节点中盗取资金。 这份综述凸显了跨链桥和比特币支付基础设施中持续存在的风险,一次攻击就可能直接危及用户资金。DeFi 用户、桥运营方以及依赖 Lightning 支付的商家都会受到影响,并可能促使整个加密基础设施加强安全审查。 在 Harmony 事件中,攻击者似乎控制了该桥背后的多重签名合约,约有 64,000 个钱包受到影响。在 BTCPay Server 事件中,该漏洞暴露了 LND Lightning 节点的凭据,官方敦促运营方升级到 2.4.2 版本或将服务器下线。
- 7.5
BTCPay Server 钱包漏洞后悬赏追回被盗比特币
BTCPay Server 宣布提供相当于追回资金 10%(上限 3 BTC)的赏金,以追回在一场利用 LND 管理员 macaroon 凭证的漏洞中被盗的比特币,并敦促所有用户立即升级到 2.4.2 版本。 此次事件暴露了自托管 Lightning Network 基础设施中的真实安全风险,直接影响到运行易受攻击的 BTCPay/LND 服务器的操作者。同时,它也凸显了开源支付处理器必须优先进行快速修复并奖励漏洞研究,以保护用户资金。 攻击者获取了 LND 管理员 macaroon(一种可对 Lightning 节点进行广泛控制的凭证),并利用其访问关联钱包。BTCPay 尚未披露被盗比特币数量或受影响的用户人数;赏金将在可靠的线索之间分配,BTCPay Server 基金会还将分别向安全研究员 Craig Raw 和 Bitcoin Red Team 捐赠 0.21 BTC。
- 8.0
BTCPay Server遭严重漏洞利用,支持者悬赏最多3比特币征集恢复方案
BTCPay Server确认了一个可能借助AI实施的严重漏洞利用,并感谢Craig Raw和Bitcoin Red Team基金报告了该问题。支持者已承诺提供最高3 BTC的恢复赏金。 BTCPay Server是一款被广泛使用的自托管比特币支付处理器,严重漏洞可能影响依赖它直接接收比特币的商家和用户。这一事件也凸显了AI在攻击和防御开源加密货币基础设施中日益重要的作用。 支持者已承诺提供最高3 BTC的恢复赏金,BTCPay Server同时表示该漏洞利用可能借助了AI。该项目对Craig Raw和Bitcoin Red Team基金报告此漏洞表示感谢。