使用BTCPay Server收付比特币的商家与节点营运者要立刻检查系统。根据The Block报导,开源比特币支付系统BTCPay Server于8月7日透过官方管道发出紧急资安警告,指出一个严重漏洞正遭实际利用,可能让攻击者取得服务器未授权存取、进而危及其中的比特币资金。
正遭实际攻击:吁立即升级至2.4.2,否则暂时关机
BTCPayServer建议所有使用者立即更新到2.4.2版本,路径为后台的Admin Dashboard→Server→Maintenance→Update,更新后可在页尾确认版本字串是否已显示2.4.2。对于无法立即完成更新的营运者,官方建议先暂时关闭受影响的服务器,等套用修补后再上线。由于这是一款开源、可自行架设的软件,责任落在每一个自架节点的营运者身上,而非某个中心化服务商能代为修补。
技术细节暂不公开,避免给攻击者更多线索
BTCPay Server团队没有公开漏洞的技术细节,这是漏洞已被实际利用时的常见做法,用意是在使用者完成修补前,不给攻击者更多可乘之机。团队表示资金可能面临风险,但目前尚不清楚有多少使用者受害、实际损失金额多少。这起事件再次凸显自架加密基础设施的两面性:掌握主权的同时,也把安全更新的责任完全揽在自己身上。



