BTCPay Server 发布了一项紧急更新,这是一款商家用于接受 Bitcoin 的开源软件。此次更新是由于一个正在被利用的漏洞,该漏洞可能会窃取用户的资金。
BTCPay 紧急补丁揭示商家端比特币安全风险
在发现可能影响使用其比特币支付基础设施的商家的安全问题后,BTCPay 发布了紧急补丁。该报告强调了及时应用更新以及审查自托管支付系统运营保障措施的重要性。
Cryptopolitan
Publisher
Aug 8, 2026 at 3:19 AM UTC · 4 分钟阅读

Key Signal
2.4.2 BTCPay patch version
Entities
bitcoin
Last Updated
2 个月前
要点速览
- BTCPay 商家应尽快评估并应用紧急补丁。
- 该问题凸显了支付服务器的安全风险会直接影响商家的运营。
- 企业应审查访问控制、软件更新流程和交易监控。
正如 GitHub 拉取请求 #7491 中所确定的,该漏洞使网络罪犯能够通过 BTCPay 的 Greenfield API 基础身份验证绕过 TOTP 双因素安全机制。漏洞的原因在于身份验证机制检查的是是否注册了有效的 FIDO2 凭据,而不是实际检查是否启用了双因素系统。因此,使用 TOTP 身份验证器应用程序保护的账户仅使用其电子邮件和凭据即可访问 API。
需要注意的是,该漏洞存在于 BTCPay 的应用层,而不是 Bitcoin (BTC) 协议中。
BTCPay 已于 8 月 7 日发布了其软件的 2.4.2 版本,同时也建议用户确保已更新到 NBXplorer 的 2.6.10 版本。升级后的软件解决了目前正在被利用的“严重漏洞”。
市场对支付恐慌反应平淡
尽管支付系统持续面临安全隐患,但 Bitcoin 的市场价格和估值相对稳定。Bitcoin 的交易价格约为 $64,889,仅比前一天上涨了 0.82%,而其 $1.3 万亿的市值仅增长了 0.79%。尽管交易活动更加活跃,24 小时交易量增长了 20.98%,但相对稳定的价格和市值表明该事件尚未对 Bitcoin 的整体市场估值产生影响。
这种平淡的反应是可以理解的。BTCPay 漏洞仅影响个人商家和运营商,而不影响 Bitcoin 的共识规则或密码学。
然而,这并不意味着它微不足道。BTCPay 在 Bitcoin 网络与发布发票、接收付款和管理钱包的业务支付系统之间建立了联系。因此,如果运营商账户受到攻击,尽管 Bitcoin 区块链运行正常,仍可能造成实际的金钱损失。
BTCPay 建议运营商采取的措施
解决此问题的直接方案很简单:将 BTCPay Server 升级到 2.4.2 版本,对于集成商,将 NBXplorer 升级到 2.6.10 版本。
根据 BTCPay 的说法,最好使用应用程序编程接口 (API) 密钥而不是基础身份验证,因为可以更有效地限制权限。新补丁还对身份验证过程进行了更改,以便能够检查 2FA 是否真正处于激活状态,从而弥补了使受 TOTP 保护的账户能够规避第二层身份验证的漏洞。
由于 BTCPay 是自托管的,运营商不能依赖中央提供商为他们实施补丁。
Bitcoin 支付架构面临的第三次打击
BTCPay 的公告发布之前,Bitcoin 的支付系统经历了动荡的一周。Cryptopolitan 此前曾报道,Lightning 钱包提供商 ZEUS 因系统安全问题已将其支付基础设施停用,其他 Lightning 服务提供商也受到了影响。
这些事件并不表明 Bitcoin 支付协议以任何方式失效。然而,它们确实显示了围绕区块链构建的软件引入了多少额外的安全风险。
Market Context
Bitcoin
BTC
$84,334
-0.11% (24H)
Market Cap
$1.70T
24H Volume
$16.2B
24H High
$85,143
Article Intelligence
Key Entities
Topics
Regulation Signal
in progressUpdated 2 个月前
SEC Crypto Asset Market Structure RulemakingRelated Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
