BTCPay Server 已临时收紧部分闪电网络节点的远程访问。项目方确认,攻击者利用一个高危漏洞窃取了 LND 的“macaroon”凭证,并据此控制节点、转移资金。
2.4.2 暂停公开 LND API

受影响范围覆盖 2.4.2 之前的所有 BTCPay Server 版本,也包括 2.4.2 的候选版本。macaroon 是 LND 用于授权的关键凭证,一旦泄露,攻击者就可能操作节点及其资金。
BTCPay Server 表示,2.4.2 版本已在 Docker 标准部署中临时移除对 LND API 的公开访问。这意味着 Zeus 等外部钱包,暂时无法再通过 BTCPay 域名或 Tor onion 地址连接到 LND。
不过,常规闪电网络支付仍可继续。项目方称,待确认环境安全后,远程访问功能会恢复。
用户被要求立即升级
BTCPay Server 2.4.2 会将标准部署升级到 LND 0.21.1,并自动重新生成 macaroon 凭证。项目方建议运营者升级后立即检查节点,重点留意是否存在未经授权的付款、异常通道关闭、陌生对等节点,以及链上或闪电余额异常。
对于通过自建反向代理、独立 Tor 服务、端口转发等方式暴露 LND 的用户,项目方提醒,这些访问路径不会因 BTCPay 更新而自动关闭,相关凭证需要单独轮换。如果暂时无法升级,应先将相关 LND 部署下线。
已有节点报告资金损失
目前至少有两家运营方公开表示遭遇损失。Foundation 首席执行官 Zach Herbert 称,该硬件钱包公司的闪电节点资金已被转走,通道也被关闭,但 BTCPay 的链上热钱包未受影响。比特币媒体 Citadel21 也表示,其闪电节点资金被清空。
双方都没有披露具体损失金额。BTCPay Server 强调,标准链上钱包包括热钱包本身不受这次 LND 凭证问题影响,但 LND 自带链上钱包中的资金仍可能面临风险。
还修复了另一项认证问题
2.4.2 的 GitHub 发布说明还提到,Greenfield API 的安全性已同步收紧,其中包括修复一个可通过 Basic Authentication 绕过 TOTP 双重验证的问题。现在,Basic Authentication 会在账户创建 5 分钟后默认关闭,除非用户主动重新启用。
补充信息:BTCPay Server 目前尚未说明,攻击者是否正是通过上述认证路径获取了 LND 凭证。项目方表示,未来几天将公布更完整的事后分析。










