Hacks & Exploits
Mise à jour urgente de BTCPay Server suite à un vol de fonds
BTCPay Server a émis un avertissement urgent à ses utilisateurs après avoir confirmé que des attaquants avaient exploité une vulnérabilité critique pour voler des fonds aux utilisateurs de versions antérieures à 2.4.2. Le processeur de paiement Bitcoin auto-hébergé a publié la version 2.4.2 pour corriger ce défaut, qui permettait un accès non autorisé aux fichiers d'identification .macaroon pour LND, une implémentation largement utilisée du Lightning Network.
La vulnérabilité a permis aux attaquants de prendre le contrôle total d'un nœud LND, facilitant ainsi le transfert direct de fonds hors du nœud. BTCPay Server a confirmé que des fonds avaient été volés et retient actuellement les détails techniques pour donner aux opérateurs le temps de mettre à jour leurs systèmes. Les utilisateurs sont fortement conseillés de mettre à jour leur BTCPay Server vers la version 2.4.2 en se rendant sur le tableau de bord administrateur et en vérifiant la chaîne de version dans le pied de page.
Ce risque affecte spécifiquement les déploiements utilisant LND, tandis que d'autres configurations Lightning et les utilisateurs non-Lightning ne sont pas exposés au vol d'identifiants. Néanmoins, BTCPay Server a recommandé à tous les utilisateurs de mettre à jour leurs systèmes. La mise à jour régénérera automatiquement les macaroons, renforçant ainsi la sécurité. Les utilisateurs incapables d'appliquer le correctif immédiatement ont été conseillés de mettre leurs serveurs hors ligne et de vérifier l'activité des nœuds pour tout comportement suspect.
Cet incident fait suite à une autre violation de sécurité significative impliquant des utilisateurs de Coldcard, où environ 1 719 Bitcoin (BTC), d'une valeur d'environ 111 millions de dollars, ont été signalés volés. Les deux incidents mettent en lumière les vulnérabilités des outils entourant le protocole Bitcoin plutôt que des défauts au sein du protocole lui-même.
FAQ
Quelle est la vulnérabilité critique dans BTCPay Server ?
La vulnérabilité critique permettait aux attaquants d'exploiter un accès non autorisé aux fichiers d'identification .macaroon pour LND, leur permettant de prendre le contrôle total d'un nœud LND et de voler des fonds.
Quelles versions de BTCPay Server sont affectées par cette vulnérabilité ?
Les versions antérieures à 2.4.2 de BTCPay Server sont affectées par cette vulnérabilité.
Comment les utilisateurs peuvent-ils se protéger contre cette vulnérabilité ?
Il est fortement conseillé aux utilisateurs de mettre à jour leur BTCPay Server vers la version 2.4.2 en vérifiant le tableau de bord Admin et en vérifiant la chaîne de version dans le pied de page.
Que doivent faire les utilisateurs s'ils ne peuvent pas mettre à jour immédiatement ?
Les utilisateurs qui ne peuvent pas appliquer le correctif immédiatement doivent mettre leurs serveurs hors ligne et examiner l'activité du nœud pour tout comportement suspect.
Les utilisateurs non-Lightning sont-ils affectés par cette vulnérabilité ?
Non, le risque concerne spécifiquement les déploiements utilisant LND. D'autres configurations Lightning et les utilisateurs non-Lightning ne sont pas exposés au vol d'identifiants, mais BTCPay Server recommande à tous les utilisateurs de mettre à jour leurs systèmes.