#btcpay漏洞致闪电节点资金被盗
BTCPay wird aktiv angegriffen: Wenn du die privaten Schlüssel selbst hast, heißt das wirklich, dass es dann sicher ist?

Viele Bitcoin-Nutzer sehen „Self-Hosting“ – und die erste Reaktion ist:

„Die Coins sind in meiner Hand, und wenn die Börse pleitegeht, betrifft mich das nicht.“

Diese Logik ist richtig.

aber was BTCPay gerade passiert ist, zeigt ein sehr reales Problem:

Self-Hosting ≠ keine Angriffsfläche.

Am 7. August hat BTCPay Server dringend Version 2.4.2 veröffentlicht.

Die offiziellen Formulierungen sind sehr direkt:

„Ein kritischer Bug wird aktiv ausgenutzt – muss so schnell wie möglich behoben werden.“

Das ist inzwischen kein theoretischer Fehler mehr.

sondern der Angreifer bereits angefangen hat, selbst tätig zu werden.

Diesmal betrifft der öffentlich gewordene Fix:

Die TOTP-Zwei-Faktor-Authentifizierung kann durch die Greenfield Basic Authentication umgangen werden.

Ganz einfach verstanden:

Du hast doch 2FA aktiviert,

Aber bei bestimmten Authentifizierungs-Pfaden könnte der Angreifer dennoch daran vorbeikommen.

Und BTCPay ist auch keine normale Website.

Was ist das?

Ein sehr viele Händler nutzen das für:

BTC empfangen

Lightning-Zahlung empfangen

Rechnungen verwalten

Bitcoin-Wallet verbinden

Lightning-Node verbinden

der Self-Hosting-Zahlungsserver.

Das bedeutet:

Wenn der Zahlungsserver selbst kompromittiert wird,

Die Angriffsfläche könnte sich bis zu den Wallets und Lightning-Nodes ausdehnen, die damit über Berechtigungen gesteuert werden können.

Darum wird diese Sache am leichtesten falsch verstanden als:

„Der Lightning Network hat eine Schwachstelle!“

Nein.

Die aktuell veröffentlichten Informationen deuten auf Folgendes hin:

Nicht das Bitcoin-Protokoll selbst hat ein Problem,

Und nicht alle LND- oder Core Lightning-Nodes haben diesen Bug.

Dieser Unterschied ist sehr wichtig.

Aber ich finde, das, worüber man hier wirklich diskutieren sollte, ist eher nicht der eine Bug in BTCPay.

Es geht jedoch um ein größeres Problem:

Immer mehr Menschen im Bitcoin-Ökosystem streben danach, „alles selbst in der Hand zu haben“.

Sicherheitsprobleme bei der Authentifizierung in der Anwendungsschicht von BTCPay,

Self-Hosting.

Zahlungssysteme selbst bereitstellen.

reduziert das zwar tatsächlich Risiken wie Plattform-Runaway, Einfrieren und Abzweigen von Vermögenswerten.

Aber zugleich:

Serversicherheit

API-Berechtigungen

Plugins

Web-Backend

Betriebssystem

Backup

Hot Wallet

und dann wird alles zu deiner Verantwortung.

Wenn du „Börsenrisiko“ entfernst,

Das bedeutet jedoch nicht, dass das Risiko verschwunden ist.

Das Risiko wurde nur an einen anderen Ort verlagert.

Darum glaube ich schon lange:

„Not your keys, not your coins“

Nur zur Hälfte richtig.

Das wirklich vollständige Bild sollte sein:

Your keys,

Your responsibility.

Aktuell hat BTCPay offiziell bereits ein Fix-Update auf Version 2.4.2 veröffentlicht,

Und ich empfehle außerdem, NBXplorer gleichzeitig auf 2.6.10 zu aktualisieren.

Wenn gerade eine BTCPay-Instanz läuft,

Das ist nicht der Grad „kann man auch später updaten“.

Die offiziellen Stellen haben bereits ganz klar gesagt, dass der Bug ausgenutzt wird.

Meine Einschätzung:

Diese Sache ändert nicht die langfristige Logik von BTC,

und es ist auch kein Ereignis, das man allein wegen einer Nachricht nutzen sollte, um BTC leerzuverkaufen.

BTC schwankt derzeit weiterhin in der Nähe von 64,9K.

64K:

Kurzfristiger Support

65K:

Starke/ schwache Trennung

Du betreibst selbst einen Node.

66K:

Bedingte Bestätigung erreicht

Wenn sich der Sicherheitsvorfall nicht weiter ausbreitet,

Die Auswirkungen auf den BTC-Preis werden eher auf der Ebene der Stimmung bleiben.

Aber wenn später Folgendes auftaucht:

Mehr Nodes wurden gestohlen

Großer Verlust an gelagertem Kapital

Auch andere Bitcoin-Infrastrukturen haben ähnliche Probleme offengelegt

Dann könnte der Markt anfangen, „das Infrastruktursicherheitsrisiko“ neu zu bepreisen.

Jetzt gibt es zwei Drehbücher:

Drehbuch A:

BTCPay-Nutzer können schnell aufrüsten,

Der Angriffsbereich wird begrenzt.

Dann sieht sich diese Sache am Ende eher wie ein Software-Sicherheitsvorfall an.

Hat nur begrenzten Einfluss auf den BTC-Trend.

Drehbuch B:

Mehr nicht aktualisierte Server werden weiterhin angegriffen,

Es kommt zu größeren Verlusten an gelagertem Kapital.

Dann wird die Diskussion von Folgendem aus geführt:

„Ein Bug in BTCPay“

Aufrüsten zu:

„Wie sicher ist die Self-Hosting-Infrastruktur für Bitcoin wirklich?“

Damals konnte sich die Markstimmung deutlich verschlechtern.

Mit einem Satz:

Echtes Self-Hosting,

Schon lange ist es nicht nur so, dass man die Coins von der Börse abzieht.

…sondern: Während du die Kontrolle über die Vermögenswerte zurückholst,

Damit bekommst du auch die Sicherheitsverantwortung wieder zurück.

$BTC

#BTC #比特币