Outil de paiement Bitcoin BTCPay appelle à une mise à jour après un vol de fonds par des attaquants

  • Une faille sur BTCPay Server a exposé les identifiants LND, permettant à des hackers de voler les fonds des utilisateurs.
  • La version 2.4.2 corrige le bug et régénère les macaroons.
  • Le hack survient après que les pertes liées au hack de Coldcard ont dépassé 130 millions de dollars.
Promo

BTCPay Server a confirmé que des attaquants ont exploité une faille critique pour dérober des fonds aux utilisateurs exécutant une version antérieure à la 2.4.2 et ont exhorté les opérateurs à procéder immédiatement à la mise à jour.

Le processeur de paiement Bitcoin en auto-hébergement a publié la version 2.4.2 afin de corriger cette vulnérabilité. Ce problème permettait à un attaquant distant non authentifié d’obtenir les fichiers d’identifiants .macaroon pour LND, une implémentation courante du Lightning Network.

Sponsorisé
Sponsorisé

Ce que doivent faire les utilisateurs de BTCPay Server

Les identifiants volés pouvaient donner à un attaquant le contrôle total d’un nœud LND. À partir de là, l’attaquant était en mesure de déplacer directement les fonds du nœud.

« Nous avons confirmé que des attaquants ont exploité cette vulnérabilité. Des utilisateurs ont été affectés et des fonds ont été volés. Nous ne publions pas encore de détails techniques afin que les opérateurs aient le temps de mettre à jour », peut-on lire dans le post.

Suivez-nous sur X pour recevoir toute l’actualité en temps réel

Le risque concerne spécifiquement les déploiements utilisant LND. Les autres solutions Lightning et les utilisateurs non-Lightning ne sont pas exposés à ce risque lié aux identifiants, mais le projet les encourage tout de même à mettre à jour. Les propres wallets on-chain et hot wallets de BTCPay Server n’ont pas été affectés.

Sponsorisé
Sponsorisé

Les opérateurs utilisant LND doivent passer à la version 2.4.2 et à LND 0.21.1 depuis le tableau de bord de maintenance. La mise à jour régénère automatiquement les macaroons. Ceux qui ne peuvent pas appliquer la correction immédiatement sont invités à mettre leurs serveurs hors ligne.

Le projet recommande également aux utilisateurs de LND de vérifier l’activité de leur nœud pour repérer d’éventuels pairs inconnus, des fermetures de canaux inattendues ou des paiements qu’ils n’ont pas initiés.

Un second coup dur pour l’auto-garde de Bitcoin

Cette révélation intervient après un autre grave incident de sécurité. Galaxy Research a confirmé vendredi que 1 719 Bitcoin (BTC), soit environ 111 millions de dollars, ont été volés à des utilisateurs de Coldcard à ce jour. La firme s’attend à ce que les pertes totales dépassent 130 millions de dollars une fois tous les cas en suspens vérifiés.

Aucun de ces incidents n’a touché le protocole Bitcoin lui-même. Tous deux ont plutôt mis en évidence des faiblesses dans les outils gravitant autour du protocole.

Abonnez-vous à notre chaîne YouTube pour retrouver toutes les analyses de nos experts et journalistes


Pour lire les dernières analyses du marché des cryptomonnaies de BeInCrypto, cliquez ici.

Avis de non responsabilité

Avis de non-responsabilité : BeInCrypto s'engage à fournir des informations impartiales et transparentes. Cet article vise à fournir des informations exactes et pertinentes. Toutefois, nous invitons les lecteurs à vérifier les faits de leur propre chef et à consulter un professionnel avant de prendre une décision sur la base de ce contenu.

Sponsorisé
Sponsorisé