BTCPay Server a confirmé que des attaquants ont exploité une vulnérabilité critique pour dérober des fonds à des utilisateurs exécutant toute version antérieure à la 2.4.2. La faille permettait à des attaquants distants non authentifiés d'obtenir les fichiers d'identifiants .macaroon de LND, une implémentation courante du Lightning Network, ce qui leur conférait un contrôle total des nœuds concernés. La solution de traitement des paiements Bitcoin auto-hébergée a publié la version 2.4.2 pour corriger la vulnérabilité et a exhorté tous les opérateurs à mettre immédiatement leur système à jour via le tableau de bord de maintenance.
Des attaquants ont exploité une vulnérabilité pour dérober les identifiants de nœuds LND
La vulnérabilité ciblait spécifiquement les déploiements utilisant LND. Les identifiants .macaroon dérobés donnaient aux attaquants un contrôle total des nœuds LND, permettant des transferts directs de fonds. « Nous avons confirmé que des attaquants ont exploité cette vulnérabilité. Des utilisateurs ont été touchés et des fonds ont été dérobés. Nous ne publions pas encore les détails techniques, car les opérateurs ont encore besoin de temps pour effectuer la mise à jour », a déclaré l'équipe.
Le risque s'applique uniquement aux configurations LND. Les autres implémentations du Lightning Network et les utilisateurs qui n'utilisent pas Lightning ne sont pas exposés au risque de compromission de leurs identifiants, bien que BTCPay Server recommande tout de même d'effectuer la mise à jour. Les portefeuilles on-chain et les hot wallets du projet ne sont pas concernés.
BTCPay Server demande aux opérateurs de passer à la version 2.4.2
Les opérateurs utilisant LND doivent passer à la version 2.4.2 ainsi qu'à LND 0.21.1 via le tableau de bord de maintenance, en se rendant dans Admin Dashboard > Server > Maintenance > Update. La mise à jour régénère automatiquement les macaroons. Il a été demandé aux opérateurs dans l'impossibilité d'appliquer immédiatement le correctif de mettre leurs serveurs hors ligne.
BTCPay Server a conseillé aux utilisateurs de LND d'examiner l'activité de leur nœud afin de repérer des pairs inconnus, des fermetures de canaux inattendues et des paiements non autorisés.
Galaxy Research confirme le vol de 111 millions de dollars lors de l'incident Coldcard
La divulgation de BTCPay Server fait suite à un autre incident de sécurité majeur. Galaxy Research a confirmé que 1 719 Bitcoin (BTC), d'une valeur d'environ 111 millions de dollars, ont été dérobés aux utilisateurs de Coldcard. La société s'attend à ce que les pertes totales dépassent 130 millions de dollars une fois les cas en suspens vérifiés.
Aucun des deux incidents n'a affecté le protocole Bitcoin lui-même. Tous deux ont mis en évidence des faiblesses dans des outils conçus autour du réseau.
FAQ
Quelle vulnérabilité les attaquants ont-ils exploitée dans BTCPay Server ?
Les attaquants ont exploité une faille critique des versions de BTCPay Server antérieures à la 2.4.2, qui permettait un accès distant non authentifié aux fichiers d'identifiants .macaroon de LND, leur accordant un contrôle total des nœuds concernés du Lightning Network.
Comment les opérateurs de BTCPay Server passent-ils à la version 2.4.2 ?
Les opérateurs doivent se rendre dans Admin Dashboard > Server > Maintenance > Update et vérifier que le numéro de version 2.4.2 apparaît dans le pied de page. La mise à jour régénère automatiquement les macaroons pour les utilisateurs de LND.
Quelle quantité de Bitcoin a été dérobée lors de l'incident Coldcard ?
Galaxy Research a confirmé que 1 719 BTC, d'une valeur d'environ 111 millions de dollars, ont été dérobés aux utilisateurs de Coldcard, les pertes totales devant dépasser 130 millions de dollars une fois tous les cas vérifiés.