重點摘要: 24 小時內發生兩起安全事件,使比特幣用戶資金直接暴露於風險之中,但比特幣協議本身並未受到波及。
重點摘要: 24 小時內發生兩起安全事件,使比特幣用戶資金直接暴露於風險之中,但比特幣協議本身並未受到波及。

24 小時內發生兩起安全事件,使比特幣用戶資金直接暴露於風險之中,但比特幣協議本身並未受到波及。
比特幣用戶因一則由 Google 贊助的 Trezor 釣魚廣告損失了價值 160 萬美元的 24.04 BTC,與此同時 BTCPay Server 針對一項正遭積極利用的漏洞發布了緊急修補程式。
「提醒所有用戶:請務必確認您使用的是 Trezor 官方網站,切勿將錢包備份輸入任何網站或表單,」Trezor 團隊在 X 平台上發出呼籲,此前該團隊已在內部升級此事並向平台舉報該頁面要求下架。
BTCPay Server 團隊於週五發出警告,要求營運商立即升級至 2.4.2 版本,否則應關閉伺服器。「此版本包含一項正被積極利用的重大漏洞的修復,」該專案的發布說明指出。比特幣紅隊(Bitcoin Red Team)——一個志願者安全研究組織——向開發者報告了此漏洞。
兩起事件均未突破比特幣協議本身,但都利用了圍繞協議的軟體與使用者習慣。釣魚攻擊仍是加密貨幣領域成本最高的威脅——1 月的竊盜損失約達 4.003 億美元,其中單一釣魚攻擊就貢獻了超過 70% 的損失。
受害者 David 在 X 平台上發文,指責週四一則贊助搜尋結果將仿冒的 Trezor 頁面(託管於 Google Sites)置於該錢包製造商官方網站之上。任何在該頁面輸入恢復助記詞的用戶,都將錢包完全控制權交給了攻擊者。
Mempool 的鏈上數據顯示,收集地址透過 80 筆交易收到了 24.04 BTC,留下約 0.04 BTC 未轉移。以比特幣價格接近 65,172 美元計算,這批贓款約值 160 萬美元。硬體本身從未被入侵——攻擊之所以成功,是因為助記詞離開了裝置。此手法與 5 月一則仿冒 Uniswap 釣魚網站從錢包竊取 40 萬美元的事件如出一轍。
Google 至今未說明這則詐騙廣告是如何通過其審核流程的。此事件凸顯了搜尋廣告中一個長期存在的漏洞:贊助結果可能將惡意頁面置於正當網站之上,而用戶若迅速點擊排名第一的結果,可能永遠不會檢查網址。
進行修補的營運商還必須重新整理 macaroons——閃電網路節點依賴的存取憑證——以及其他後端的驗證字串。任何在 BTCPay 內建立過熱錢包的用戶,應將資金轉出並重新建立錢包。整合者也應將配套索引工具 NBXplorer 升級至 2.6.10 版本。
此公告發布之際,比特幣基礎設施正處於一場更廣泛的安全審查之中。比特幣紅隊已在 390 個比特幣相關專案中標記了 4,962 個潛在問題,其中 720 個被歸類為高嚴重性或嚴重等級。Zeus Wallet 在遭受攻擊導致閃電網路通道關閉後陷入停擺,而持續進行的 Coldcard 硬體錢包漏洞已造成數千萬美元的損失。
BTCPay Server 過去也曾處理過重大漏洞。2021 年,特斯拉的安全工程團隊揭露了一個影響 1.0.7.0 及更早版本的漏洞,該專案在數日內即完成修補。2023 年底,LNbank 外掛程式中的一個漏洞導致了實際資金損失,據報一名用戶損失了 4 BTC。目前的公告與以往不同,因為該專案明確確認此漏洞正遭積極利用。
BTCPay Server 的自我託管特性意味著沒有任何供應商能將此修補程式推送到商家的機器上。每台未修補的伺服器將持續暴露風險,直到其管理員主動採取行動,這解釋了為何該專案將完全關閉伺服器視為可接受的過渡措施。據報 Namecheap 已透過該平台處理超過 7,300 萬美元的比特幣營收,可見暴露規模之大。
仿冒 Trezor 頁面何時下架、有多少 BTCPay 營運商能及時完成修補,將決定這兩起事件造成的損害規模。
本文僅供資訊參考之用,不構成投資建議。