BTCPay Server 是讓商家自行託管、直接收取比特幣的開源支付系統;部分部署會連接 LND 閃電網路節點。此次漏洞導致節點憑證外洩,攻擊者得以控制錢包並抽走多家商戶資金,凸顯自託管服務仍須妥善隔離熱錢包與伺服器風險。
志願資安團隊 Bitcoin Red Team 透過 AI 工具掃描發現漏洞後,BTCPay Server 於 2026 年 8 月 7 日發布警告,並在 8 月 10 日提出資金追回懸賞:支付回收額的 10%,上限 3 BTC、約 19 萬美元。官方正與交易所及執法單位追查金流,並建議商家將大部分資產移至冷錢包。
全部報導
1 篇原始報導馬克翻舊帳
這個事件的歷史脈絡BTCPay 爆發重大漏洞風險,官方提醒用戶立即更新
BTCPay Server 是開源、自託管且非託管的比特幣支付處理器,讓商家不經中介直接收取鏈上與 Lightning Network 付款。此次事件之所以重要,在於整合 LND 的伺服器持有可控制節點的 .macaroon 憑證;一旦外洩,攻擊者即可接管節點並轉走資金。
BTCPay Server 於 2026 年 8 月 7 日發布 2.4.2 緊急修補版,確認所有舊版及候選版均有漏洞,且已有用戶遭竊。官方要求 LND 用戶同步升級至 0.21.1,否則關閉伺服器;8 月 11 日,支持者另提出最高 3 BTC 的追回賞金,實際損失與受害規模仍未公布。
訂閱馬克雷達週報
每週五,本週最強訊號送進收件匣。隨時一鍵退訂。