比特币支付服务 BTCPay Server 周五向用户发出警告称,一项严重漏洞正在被攻击者利用,可能带来未授权访问和资金损失风险。项目方建议用户立即升级;如果暂时无法更新,应先关闭服务器。
用户需立即更新并轮换凭据
BTCPay 表示,除更新系统外,用户还应更换被称为 macaroons 的认证凭据,重建 macaroons.db 文件,并刷新其他 Lightning Network 后端使用的认证字符串。
如果用户曾在 BTCPay 内生成链上热钱包,项目方建议尽快转移其中资金,并重新创建钱包。这意味着风险不只停留在后台访问层面,也可能波及由服务端直接管理的资产。
- 立即更新 BTCPay Server
- 无法更新时先关闭服务器
- 更换 macaroons 并重建认证文件
漏洞细节尚未披露
BTCPay 将这项漏洞的发现归功于 Bitcoin Red Team 成员,但没有披露漏洞原理,也未说明攻击从何时开始、已有多少服务器受影响,或是否已经出现实际资金损失。
在漏洞仍处于活跃利用阶段时,项目方通常会暂缓公开技术细节,以免攻击面进一步扩大。现阶段对用户而言,最重要的是先完成隔离、更新和凭据轮换。
近期多起事件提到 AI 辅助找漏洞
BTCPay 没有说明这次攻击是否涉及 AI 工具。不过,近期加密安全事件中,AI 被用于发现漏洞的情况正在增多。
今年 5 月,安全研究员 Taylor Hornby 曾借助 Anthropic 的 Claude Opus 4.8 找出一项存在四年的 Zcash 漏洞;8 月,硬件钱包厂商 Coinkite 也表示,怀疑攻击者利用 AI 发现了与逾 1 亿美元被盗比特币相关的固件缺陷。就在本周二,比特币兑换服务 Boltz 也因多次漏洞利用暂停服务,并称 AI 辅助攻击发现问题的速度已快于团队修复速度。












