Vulnérabilité des adresses BTCPay Server avec une donation de 0,42 BTC et une prime pour les fonds volés
BTCPay Server, le processeur de paiement Bitcoin open-source, a récemment révélé une vulnérabilité sérieuse qui a permis à des attaquants de détourner à distance des nœuds du Lightning Network, entraînant des vols de fonds. Le problème a été corrigé dans la version 2.4.2, et le projet a fait don de 0,42 BTC aux chercheurs qui ont signalé la faille.
La vulnérabilité a touché les déploiements de BTCPay Server utilisant des nœuds Lightning LND, les attaquants exploitant des fichiers de credentials .macaroon exposés, qui contrôlent l'accès à ces nœuds. Cette faille a permis à des utilisateurs non autorisés de prendre le contrôle total d'un nœud Lightning d'une victime sans avoir besoin de quelconques identifiants de connexion.
Des rapports indiquent que des vols se produisaient avant la publication du correctif, bien que le montant total volé reste non divulgué. Les communications de BTCPay Server ont initialement évité les détails techniques pour prévenir toute exploitation supplémentaire pendant que les utilisateurs mettaient à jour leurs systèmes.
Craig Raw, le développeur derrière Sparrow Wallet, ainsi que des membres de l'équipe Bitcoin Red, ont été crédités pour la divulgation responsable de la vulnérabilité. En reconnaissance de leurs efforts, BTCPay Server leur a attribué une donation de 0,42 BTC.
En plus de la donation, BTCPay Server a annoncé un programme de prime visant à récupérer les fonds volés, offrant jusqu'à trois Bitcoins pour des informations exploitables menant à cette récupération. Le projet a contacté les utilisateurs affectés, les exhortant à mettre à jour vers la dernière version du logiciel et à examiner les journaux d'activité de leur nœud pour détecter d'éventuels signes d'accès non autorisé.
BTCPay Server a exprimé son engagement à tirer des leçons de cet incident et à améliorer les mesures de sécurité pour protéger ses utilisateurs à l'avenir.
FAQ
Quelle vulnérabilité a été récemment découverte dans BTCPay Server ?
Une vulnérabilité a été trouvée, permettant aux attaquants de détourner à distance des nœuds du réseau Lightning, entraînant le vol de fonds des déploiements de BTCPay Server utilisant des nœuds Lightning LND.
Comment la vulnérabilité a-t-elle été exploitée ?
Les attaquants ont exploité des fichiers d'identification .macaroon exposés, qui contrôlent l'accès aux nœuds Lightning, leur permettant de prendre le contrôle total sans avoir besoin de données d'identification.
Quelles actions BTCPay Server a-t-il prises en réponse à cette vulnérabilité ?
BTCPay Server a publié un correctif dans la version 2.4.2, a fait un don de 0,42 BTC aux chercheurs qui ont signalé la faille, et a lancé un programme de récompense offrant jusqu'à trois Bitcoins pour des informations menant à la récupération des fonds volés.
Que doivent faire les utilisateurs concernés après la divulgation de la vulnérabilité ?
Les utilisateurs concernés sont invités à mettre à jour vers la dernière version du logiciel et à examiner les journaux d'activité de leur nœud pour tout signe d'accès non autorisé.
Qui a été crédité pour la divulgation responsable de la vulnérabilité ?
Craig Raw, le développeur derrière Sparrow Wallet, ainsi que des membres de l'équipe Bitcoin Red, ont été crédités pour avoir divulgué de manière responsable la vulnérabilité à BTCPay Server.
Commentaires
Les commentaires sont modérés avant publication.
Pas encore de commentaires — soyez le premier.