比特币支付处理器BTCPay Server于周五发布紧急警告,披露攻击者正在积极利用一个可能导致资金被盗的关键漏洞。该团队在社交媒体平台X上敦促所有管理员立即将服务器升级至2.4.2版本,并在服务器页脚确认更新已完成。
BTCPay Server在警告中强调:“如果您无法立即更新,请关闭您的BTCPay Server,以防止未授权访问,直到您能够完成更新。”这一声明凸显了该漏洞的严重性——它可能允许攻击者未授权访问服务器,并有可能危及资金安全。
除了升级版本之外,BTCPay Server还建议用户轮换被称为“macaroons”的访问凭证,重新创建macaroons.db文件,并刷新其他闪电网络后端的认证字符串。团队补充指出:“如果您在BTCPay中生成了热链上钱包,您应当转移这些资金并重新创建钱包。”这意味着任何可能暴露的热钱包都应被视为存在风险。
该项目感谢了Bitcoin Red Team成员报告了这一漏洞。然而,BTCPay Server尚未公开漏洞的具体技术细节、攻击开始的时间、受影响的服务器数量,以及是否确有资金被盗。
虽然BTCPay Server未透露AI是否参与发现或利用该漏洞,但此事件进一步印证了AI辅助攻击正日益瞄准加密货币项目的趋势。今年5月,安全研究员Taylor Hornby利用Anthropic的Claude Opus 4.8发现了一个存在四年的Zcash漏洞,该漏洞原本可能允许攻击者铸造无限量的伪造ZEC。8月,Coldcard制造商Coinkite怀疑攻击者利用AI发现了一个固件漏洞,该漏洞与超过1亿美元的被盗比特币有关。更近期的周二,比特币兑换服务商Boltz在多次被攻击后暂停服务,并表示AI辅助攻击发现漏洞的速度已超过其团队修复的速度。
截至发稿时,BTCPay Server尚未立即回应Decrypt的置评请求。
