BTCPay Server 重大漏洞遭實際攻擊:立即升級並輪換憑證

更新於 2026年8月8日

BTCPay Server 重大漏洞遭實際攻擊:立即升級並輪換憑證

BTCPay Server 管理員目前被敦促立即採取行動,原因是這款開源比特幣支付處理器警告存在一項關鍵安全漏洞,而且據報已在野外遭到利用。該專案已要求伺服器營運者升級至 2.4.2 版本,確認伺服器頁尾顯示的版本號已更新,並輪換可能外洩的憑證。

對於使用 BTCPay Server 接受比特幣與閃電網路付款的商家、節點營運者以及加密原生企業來說,這絕非一般例行維護通知。這項警告涉及可能的未授權存取,在最糟情況下,甚至可能導致直接的資金損失。

發生了什麼事?

BTCPay Server 是一套廣泛使用的自架比特幣支付處理系統,如今已向管理員發出警示,指出有一個嚴重漏洞會影響伺服器安全。這個問題是由 Bitcoin Red Team 的一名成員回報的;該團隊是一個專注於安全的組織,負責檢視與比特幣相關的基礎設施。

截至本文撰寫時,BTCPay Server 團隊尚未公開發布這項漏洞的完整技術細節。這是在攻擊進行中時相當常見且負責任的做法,因為過早公開利用方式,可能會幫助攻擊者鎖定尚未修補的系統。

目前已知的資訊包括:

  • BTCPay Server 已釋出 2.4.2 版本作為必要的安全更新。
  • 管理員應透過檢查伺服器頁尾是否顯示新版本,來確認升級是否完成。
  • 如果無法立即升級,應暫時關閉伺服器。
  • 營運者應輪換已暴露的驗證憑證,特別是與 Lightning 相關的 macaroon。
  • 在 BTCPay Server 內建立過熱錢包的使用者,應立即移轉資金並重新建立這些錢包。
  • 該專案目前尚未揭露攻擊何時開始、可能影響多少台伺服器,或是否已有資金遭竊。

管理員可透過官方 BTCPay Server GitHub releases page 查看最新發行資訊。

為什麼這對比特幣支付基礎設施如此重要

BTCPay Server 之所以受歡迎,是因為它讓商家能夠接受比特幣付款,而不必依賴託管式支付處理商。這種模式與加密世界最初的理念非常一致:自我保管、抗審查,以及直接結算。

但自架主機也代表著自我承擔責任。

一個 BTCPay Server 實例可能會連接到:

  • Bitcoin Core 或其他鏈上後端
  • Lightning Network 節點
  • 商家儀表板
  • API 整合
  • 熱錢包
  • 網路商店與會計工具

如果攻擊者取得了特權存取,後果可能不只侷限於網頁介面。依照設定不同,外洩的憑證可能導致發票被篡改、後端被存取、與 Lightning 節點互動,甚至從熱錢包移轉資金。

這起事件提醒我們,加密支付基礎設施不只是個網站,它往往還連著實際運作中的流動性資金。

BTCPay Server 管理員應立即採取的措施

如果你正在營運 BTCPay Server,優先順序應是先控制風險,再進行調查。

1. 升級至 BTCPay Server 2.4.2

請盡快將你的實例更新到 2.4.2 版本。升級完成後,不要假設流程已成功結束,請登入並確認伺服器頁尾確實顯示新版本。

如果你使用 Docker 部署,請依照專案官方指引操作,相關說明可參考 BTCPay Server documentation

2. 如果無法立即修補,就先關閉伺服器

若你暫時無法升級,請先讓伺服器離線,直到可以完成更新。當系統在遭受實際攻擊期間仍暴露於外,風險只會不必要地升高。

這對那些可從公網直接連線、與商店結帳流程整合,或連接 Lightning 後端的伺服器尤其重要。

3. 輪換 Lightning Network macaroons

BTCPay Server 已明確建議使用者更換可能已暴露的 macaroon。在 Lightning 基礎設施中,macaroon 是 LND 與相關服務用來控制存取權限的驗證權杖。

如果 macaroon 外洩,攻擊者可能執行該憑證允許的動作。視權限範圍而定,這可能非常敏感。

在相關情況下,營運者應重新建立 macaroons.db 檔案,並更新其他 Lightning Network 後端的驗證字串。若想了解 LND 如何使用這些憑證,可參考 Lightning Labs 官方的 Lightning Labs documentation on macaroons

4. 將任何鏈上熱錢包中的資金移走

如果你曾直接在 BTCPay Server 內建立鏈上熱錢包,請立即把資金移轉到新的安全錢包。

熱錢包雖然方便自動化付款流程、退款與商家營運,但它同樣暴露於伺服器端風險之中。若伺服器可能已遭入侵,該錢包應視為可能不安全。

在轉移資金後,請使用全新的憑證與乾淨的設定重新建立錢包。

5. 檢查紀錄與存取模式

在完成修補與憑證輪換後,管理員應檢查:

  • 最近的登入活動
  • API 金鑰使用情況
  • 商店設定變更
  • 新增使用者或權限異動
  • 異常的發票活動
  • Lightning 節點存取紀錄
  • 對外轉帳
  • 網頁伺服器存取日誌

即使目前看起來沒有資金遺失,攻擊者也可能已建立持久化機制,或蒐集憑證供日後使用。

更大的安全教訓:熱錢包應嚴格限制餘額

這個漏洞凸顯了加密營運中最重要的設計原則之一:盡量減少暴露在連線系統上的資產價值。

支付伺服器不應持有超過短期營運所需的資金。商家與企業應考慮分層錢包策略:

  • 熱錢包只保留少量營運資金。
  • 定期將多餘資金轉入冷儲存。
  • 將收款用途與長期資金庫分開。
  • 將 API 金鑰與 Lightning 憑證的權限限制在最低必要範圍。
  • 備份應離線保存,並做好存取控管。
  • 在災難發生前先測試事件應變流程。

在加密領域,軟體維護與資產安全之間的界線非常薄弱。一次被忽略的伺服器更新,可能就會演變成錢包安全事件。

為什麼攻擊者在 2025 年行動更快

這起事件的時間點,符合整個數位資產產業更廣泛的趨勢。安全研究人員與攻擊者愈來愈常使用 AI 輔助工具來檢視程式碼、辨識可疑模式,並自動化漏洞發現。

對防禦方而言,AI 可以加速稽核流程,幫助開源專案更早發現錯誤。對攻擊者而言,同類工具則能縮短掃描儲存庫、生成利用假設,以及大規模測試易受攻擊部署所需的時間。

這並不代表 AI 是每一次加密攻擊的根源。但這確實意味著,從漏洞被發現到真實世界遭利用之間的時間窗口,可能正在縮小。

業界已經開始更加關注自動化漏洞研究、AI 驅動的程式碼審查,以及軟體供應鏈風險。OWASP security framework 仍然是理解常見網頁應用風險的實用參考;而加密團隊還必須同時考量錢包金鑰、節點憑證、智慧合約權限與支付基礎設施。

對比特幣與 Lightning 營運者來說,教訓很直接:延遲修補正變得更加危險。

加密支付營運者的實用安全清單

如果你的企業透過自架基礎設施接受比特幣或 Lightning 付款,可以考慮採用以下基本控制措施:

  • 為新的安全更新啟用自動監控。
  • 訂閱官方專案公告。
  • 在可行時,透過 VPN 或 IP allowlist 限制管理介面存取。
  • 使用強而獨特的管理員憑證。
  • 以固定週期輪換 API 金鑰與 macaroon。
  • 將熱錢包餘額與資金庫分開。
  • 備份要加密保存並定期測試可用性。
  • 所有整合都應採用最小權限存取原則。
  • 維護一份書面的事件應變計畫。
  • 將長期資產存放在離線或硬體支援的自我保管環境中。

這些做法無法消除所有風險,但能在漏洞出現時縮小波及範圍。

OneKey 如何協助打造更安全的資金庫架構

對商家與加密團隊而言,BTCPay Server 是一個強大的工具,可在不放棄支付主權的前提下接受比特幣。不過,支付伺服器本質上仍是線上系統,而線上系統不應被當作長期金庫來使用。

OneKey 硬體錢包的設計目的,就是協助使用者將私鑰保存在離線環境中,因此很適合用來把資金庫資產與熱支付基礎設施分開存放。在這樣的架構下,BTCPay Server 可以負責日常付款作業,而較大額的餘額則定期轉入硬體支援的自我保管環境。

這種分隔非常重要。當伺服器端出現漏洞時,目標應該是只讓有限的營運資金承擔風險,而不是整個資金庫都受到威脅。

最後想法

BTCPay Server 的漏洞再次提醒我們,自架比特幣基礎設施需要持續維護。營運者應立即升級至 2.4.2 版本、輪換憑證、重建可能外洩的錢包元件,並將資金從任何可能遭入侵的熱錢包中移出。

自我保管很強大,但它也需要紀律嚴明的安全架構。到了 2025 年,隨著攻擊者擁有更好的自動化與 AI 輔助工具,加密使用者與企業也必須用更快的修補速度、更小的熱錢包餘額,以及更嚴格區分支付系統與長期儲存的方式來應對。

使用 OneKey 保護您的加密之旅

View details for 選購 OneKey選購 OneKey

選購 OneKey

全球最先進嘅硬件錢包。

View details for 下載應用程式下載應用程式

下載應用程式

只需電郵, 即可快速開始全球資產交易。

View details for OneKey SifuOneKey Sifu

OneKey Sifu

即刻諮詢,掃除疑慮。