BTCPay Server confirme le vol de fonds dû à une vulnérabilité critique affectant les versions antérieures à la 2.4.2

BTC1,05 %

Key Takeaways

  • BTCPay Server a confirmé que des attaquants avaient exploité une vulnérabilité critique dans les versions antérieures à la version 2.4.2 afin de dérober des fonds.
  • Des attaquants distants non authentifiés ont obtenu des fichiers d’identification .macaroon pour les nœuds LND, leur conférant un contrôle total sur ceux-ci.
  • BTCPay Server a publié la version 2.4.2 et a demandé à tous les opérateurs de mettre immédiatement leur système à jour via le tableau de maintenance.

BTCPay Server a confirmé que des attaquants ont exploité une vulnérabilité critique pour dérober des fonds à des utilisateurs exécutant toute version antérieure à la 2.4.2. La faille permettait à des attaquants distants non authentifiés d'obtenir les fichiers d'identifiants .macaroon de LND, une implémentation courante du Lightning Network, ce qui leur conférait un contrôle total des nœuds concernés. La solution de traitement des paiements Bitcoin auto-hébergée a publié la version 2.4.2 pour corriger la vulnérabilité et a exhorté tous les opérateurs à mettre immédiatement leur système à jour via le tableau de bord de maintenance.

Des attaquants ont exploité une vulnérabilité pour dérober les identifiants de nœuds LND

La vulnérabilité ciblait spécifiquement les déploiements utilisant LND. Les identifiants .macaroon dérobés donnaient aux attaquants un contrôle total des nœuds LND, permettant des transferts directs de fonds. « Nous avons confirmé que des attaquants ont exploité cette vulnérabilité. Des utilisateurs ont été touchés et des fonds ont été dérobés. Nous ne publions pas encore les détails techniques, car les opérateurs ont encore besoin de temps pour effectuer la mise à jour », a déclaré l'équipe.

Le risque s'applique uniquement aux configurations LND. Les autres implémentations du Lightning Network et les utilisateurs qui n'utilisent pas Lightning ne sont pas exposés au risque de compromission de leurs identifiants, bien que BTCPay Server recommande tout de même d'effectuer la mise à jour. Les portefeuilles on-chain et les hot wallets du projet ne sont pas concernés.

BTCPay Server demande aux opérateurs de passer à la version 2.4.2

Les opérateurs utilisant LND doivent passer à la version 2.4.2 ainsi qu'à LND 0.21.1 via le tableau de bord de maintenance, en se rendant dans Admin Dashboard > Server > Maintenance > Update. La mise à jour régénère automatiquement les macaroons. Il a été demandé aux opérateurs dans l'impossibilité d'appliquer immédiatement le correctif de mettre leurs serveurs hors ligne.

BTCPay Server a conseillé aux utilisateurs de LND d'examiner l'activité de leur nœud afin de repérer des pairs inconnus, des fermetures de canaux inattendues et des paiements non autorisés.

Galaxy Research confirme le vol de 111 millions de dollars lors de l'incident Coldcard

La divulgation de BTCPay Server fait suite à un autre incident de sécurité majeur. Galaxy Research a confirmé que 1 719 Bitcoin (BTC), d'une valeur d'environ 111 millions de dollars, ont été dérobés aux utilisateurs de Coldcard. La société s'attend à ce que les pertes totales dépassent 130 millions de dollars une fois les cas en suspens vérifiés.

Aucun des deux incidents n'a affecté le protocole Bitcoin lui-même. Tous deux ont mis en évidence des faiblesses dans des outils conçus autour du réseau.

FAQ

Quelle vulnérabilité les attaquants ont-ils exploitée dans BTCPay Server ?

Les attaquants ont exploité une faille critique des versions de BTCPay Server antérieures à la 2.4.2, qui permettait un accès distant non authentifié aux fichiers d'identifiants .macaroon de LND, leur accordant un contrôle total des nœuds concernés du Lightning Network.

Comment les opérateurs de BTCPay Server passent-ils à la version 2.4.2 ?

Les opérateurs doivent se rendre dans Admin Dashboard > Server > Maintenance > Update et vérifier que le numéro de version 2.4.2 apparaît dans le pied de page. La mise à jour régénère automatiquement les macaroons pour les utilisateurs de LND.

Quelle quantité de Bitcoin a été dérobée lors de l'incident Coldcard ?

Galaxy Research a confirmé que 1 719 BTC, d'une valeur d'environ 111 millions de dollars, ont été dérobés aux utilisateurs de Coldcard, les pertes totales devant dépasser 130 millions de dollars une fois tous les cas vérifiés.

Avertissement : Les informations figurant sur cette page peuvent provenir de sources tierces et sont fournies à titre indicatif uniquement. Elles ne reflètent pas les points de vue ou opinions de Gate et ne constituent pas un conseil financier, d’investissement ou juridique. Le trading des actifs virtuels comporte des risques élevés. Veuillez ne pas vous fonder uniquement sur les informations de cette page pour prendre vos décisions. Pour en savoir plus, consultez l’avertissement.
Commentaire
0/400
Aucun commentaire