Propulsé par
Security

Les nœuds Lightning de Bitcoin touchés alors que BTCPay annonce un correctif d'urgence pour la version 2.4.2

Le prestataire de paiement cryptographique auto-hébergé a signalé une vulnérabilité critique qui était activement exploitée par des acteurs malveillants et a recommandé de mettre à jour ou de désactiver le service afin d’éviter toute perte de fonds. BTCPay Server a indiqué que c’est la « Bitcoin Red Team » qui avait découvert et divulgué cette vulnérabilité.

PARTAGER
Les nœuds Lightning de Bitcoin touchés alors que BTCPay annonce un correctif d'urgence pour la version 2.4.2

Points clés

  • BTCPay Server a été confronté à une exploitation active de cette vulnérabilité, qui permettait aux attaquants de voler les fonds des utilisateurs.
  • Les développeurs ont exhorté les utilisateurs à effectuer la mise à jour vers la version 2.4.2 ou à arrêter leurs serveurs afin d’éviter de nouvelles pertes.
  • À la suite du piratage de Coldcard, plusieurs nœuds ont été vidés de leurs fonds dans ce qui semble être une attaque ciblée.

BTCPay Server recommande une mise à jour suite à une vulnérabilité critique

L'écosystème Bitcoin est confronté à une nouvelle attaque visant un service d'infrastructure auto-hébergé, après la récente exploitation de Coldcard qui a entraîné le vol de plus de 1 700 BTC, selon Galaxy Research.

BTCPay Server, un processeur de paiement en cryptomonnaie open source et auto-hébergé, a annoncé qu’il faisait l’objet d’une attaque en cours menée par des acteurs malveillants inconnus affectant son code source.

Sur les réseaux sociaux, l’équipe de BTCPay Server a souligné l’existence d’une « vulnérabilité critique activement exploitée sur BTCPay Server, pouvant entraîner la perte de fonds ».

Cette vulnérabilité a été révélée par la Bitcoin Red Team, un groupe de sécurité bénévole qui a déjà identifié des milliers de vulnérabilités dans des centaines de projets open source à la suite du piratage de Coldcard.

« Veuillez mettre à jour votre BTCPay Server vers la version 2.4.2 en vous rendant dans le tableau de bord d’administration -> Serveur -> Maintenance -> Mise à jour, puis vérifiez que la chaîne de version 2.4.2 apparaît bien en bas de page. Si vous ne pouvez pas effectuer la mise à jour immédiatement, désactivez votre BTCPay Server afin d’empêcher tout accès non autorisé jusqu’à ce que vous puissiez effectuer la mise à jour », a recommandé BTCPay Server.

De plus, le projet a invité les utilisateurs à actualiser les fichiers `macaroons` et `macaroons.db`, deux fichiers essentiels du serveur ; à actualiser les chaînes d’authentification et à transférer leurs fonds s’ils sont stockés sur un portefeuille « chaud » généré à l’aide de BTCPay.

Bien que les chiffres relatifs à cette faille n’aient pas été publiés, on recense au moins deux cas connus où des fonds ont été dérobés. Zack Herbert, cofondateur et PDG de Foundation, l’entreprise à l’origine de l’appareil Passport Prime, a signalé que son nœud avait été vidé du jour au lendemain.

Hodlonaut a également constaté que les fonds du nœud Lightning Citadel 21 avaient été vidés, en précisant toutefois qu’il ne détenait pas beaucoup de fonds en raison des précautions prises concernant l’activation éventuelle du BIP-110.

Il a souligné que cette attaque semblait ciblée, visant « le cœur même » de la couche sociale du bitcoin. « Coldcard et BTCPayserver. Ce sont des outils destinés aux passionnés et aux adeptes inconditionnels, utilisés par ceux qui vivent et respirent le bitcoin. Cela ne ressemble pas à un hasard », a-t-il conclu.

Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.

Tags dans cet article