在追求极致去中心化的比特币 (Bitcoin) 生态中,非托管钱包被视为资金安全的最高准则。然而,近期比特币开源支付处理器 BTCPay Server 的安全漏洞事件证明,当‘非托管’与‘远程管理’相结合时,新的安全风险随之而来。

近日,BTCPay Server 宣布限制其闪电网络 (Lightning Network) 节点的远程访问功能。这一紧急响应措施的触发点是多起资金被盗事件。据报道,包括 BTCPay Server 基金会 (BTCPay Server Foundation) 在内的相关方以及 Citadel21 在内的机构均报告其闪电网络节点资金被非法抽干。

闪电网络作为比特币的第二层扩展方案,旨在通过建立支付通道实现即时且低成本的交易。为了方便用户管理,许多节点通过远程访问接口进行操作。但正是这些开放的接口,在缺乏严苛安全防护的情况下,可能成为攻击者渗透并转移资金的突破口。

尽管目前尚不清楚此次攻击波及的节点总数以及被盗资金的具体金额,但 BTCPay Server 的迅速反应表明,远程访问权限的滥用或被破解已成为一个紧迫的安全威胁。通过限制远程访问,官方试图强迫用户回归到更安全的本地管理模式,以切断攻击者的远程路径。

对于中文加密社区的用户来说,这次事件揭示了一个核心矛盾:用户在追求非托管(Self-custody)以掌控私钥的同时,往往希望通过便捷的远程工具来降低维护节点的门槛。然而,任何增加的访问入口都意味着潜在的攻击面增加。

此次事件提醒所有运行比特币节点的个人或企业,在配置闪电网络节点时,应采取最严格的最小权限原则。禁用不必要的远程接口、采用强身份验证机制以及定期审计节点日志,是防止此类‘资金抽干’攻击的必要手段。

本文内容仅供参考,不构成投资建议。