BTCPay Server a confirmé que des attaquants ont exploité une faille critique pour dérober des fonds aux utilisateurs exécutant une version antérieure à la 2.4.2 et ont exhorté les opérateurs à procéder immédiatement à la mise à jour.
Le processeur de paiement Bitcoin en auto-hébergement a publié la version 2.4.2 afin de corriger cette vulnérabilité. Ce problème permettait à un attaquant distant non authentifié d’obtenir les fichiers d’identifiants .macaroon pour LND, une implémentation courante du Lightning Network.
Ce que doivent faire les utilisateurs de BTCPay Server
Les identifiants volés pouvaient donner à un attaquant le contrôle total d’un nœud LND. À partir de là, l’attaquant était en mesure de déplacer directement les fonds du nœud.
« Nous avons confirmé que des attaquants ont exploité cette vulnérabilité. Des utilisateurs ont été affectés et des fonds ont été volés. Nous ne publions pas encore de détails techniques afin que les opérateurs aient le temps de mettre à jour », peut-on lire dans le post.
Suivez-nous sur X pour recevoir toute l’actualité en temps réel
Le risque concerne spécifiquement les déploiements utilisant LND. Les autres solutions Lightning et les utilisateurs non-Lightning ne sont pas exposés à ce risque lié aux identifiants, mais le projet les encourage tout de même à mettre à jour. Les propres wallets on-chain et hot wallets de BTCPay Server n’ont pas été affectés.
Les opérateurs utilisant LND doivent passer à la version 2.4.2 et à LND 0.21.1 depuis le tableau de bord de maintenance. La mise à jour régénère automatiquement les macaroons. Ceux qui ne peuvent pas appliquer la correction immédiatement sont invités à mettre leurs serveurs hors ligne.
Le projet recommande également aux utilisateurs de LND de vérifier l’activité de leur nœud pour repérer d’éventuels pairs inconnus, des fermetures de canaux inattendues ou des paiements qu’ils n’ont pas initiés.
Un second coup dur pour l’auto-garde de Bitcoin
Cette révélation intervient après un autre grave incident de sécurité. Galaxy Research a confirmé vendredi que 1 719 Bitcoin (BTC), soit environ 111 millions de dollars, ont été volés à des utilisateurs de Coldcard à ce jour. La firme s’attend à ce que les pertes totales dépassent 130 millions de dollars une fois tous les cas en suspens vérifiés.
Aucun de ces incidents n’a touché le protocole Bitcoin lui-même. Tous deux ont plutôt mis en évidence des faiblesses dans les outils gravitant autour du protocole.
Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes









