Vulnérabilité de BTCPay Server vide les nœuds Lightning de leurs fonds

iconCryptoBriefing
Partager
AI summary iconRésumé
Un rapport d'actualité sur une vulnérabilité du 7 août révèle que des attaquants ont exploité une faille dans BTCPay Server pour vider les fonds des nœuds Lightning. Le problème concernait les macaroons — les identifiants Lightning — qui restaient actifs après les mises à jour, nécessitant un rafraîchissement manuel. Deux membres de la communauté Bitcoin ont confirmé que leurs nœuds avaient été vidés pendant la nuit. BTCPay Server a publié la version 2.4.2 et a exhorté les utilisateurs à mettre à jour ou à arrêter leurs serveurs. Cet incident souligne la nécessité de mises à jour en temps réel sur la chaîne pour suivre les risques de sécurité.

BTCPay Server, le processeur de paiements open-source utilisé par des milliers de merchants bitcoin dans le monde entier, a émis une alerte de sécurité urgente le 7 août après qu’un attaquant a exploité une vulnérabilité critique pour vider les fonds des nœuds Lightning connectés. Cette faille a permis un accès non autorisé aux identifiants des nœuds Lightning, et au moins deux membres éminents de la communauté bitcoin ont confirmé que leurs nœuds avaient été vidés pendant la nuit.

Foundation, l'entreprise derrière une ligne populaire de portefeuilles matériels, et hodlonaut, qui gère la publication Bitcoin Citadel21, ont tous deux signalé que leurs canaux Lightning ont été fermés de force et que leurs fonds ont été entièrement transférés. Leurs portefeuilles chauds associés n'ont pas été affectés, ce qui limite le vecteur d'attaque à un problème spécifique concernant la manière dont BTCPay Server gère l'authentification du nœud Lightning.

Qu'est-ce qui n'a pas fonctionné

La vulnérabilité concernait les identifiants de nœud Lightning appelés macaroons, qui fonctionnent comme des clés API accordant la permission d'effectuer des actions sur un nœud Lightning. Le problème était que ces identifiants persistaient même après que les utilisateurs aient appliqué les mises à jour logicielles précédentes. Les opérateurs qui avaient correctement mis à jour leurs installations BTCPay Server étaient toujours exposés, car les anciens macaroons restaient valides et nécessitaient un rafraîchissement manuel des identifiants.

Publicité

BTCPay Server a publié la version 2.4.2 le même jour que l'alerte, accompagnée de consignes pour mettre à jour son backend NBXplorer à la version 2.6.10. Le projet a demandé à tous les opérateurs de mettre à jour immédiatement ou d'arrêter complètement leurs serveurs pour éviter des pertes supplémentaires.

Notamment, cette vulnérabilité était distincte d’un bug d’authentification antérieur que BTCPay Server avait déjà corrigé quelques jours plus tôt.

Le paradoxe de l'hébergement autonome

Foundation conçoit des portefeuilles matériels, des appareils spécifiquement conçus pour donner aux utilisateurs un contrôle maximal sur leur bitcoin. Le fait qu'ils aient été pris au dépourvu par une exploitation de BTCPay Server illustre à quel point il est exigeant de maintenir une sécurité étanche à chaque couche d'une pile auto-hébergée.

L'attaque intervient également pendant une période de surveillance accrue de l'infrastructure Bitcoin dans son ensemble. Une faille récente du firmware Coldcard a mis la sécurité des wallets matériels sous le feu des projecteurs, et l'équipe Bitcoin Red Team effectue des audits assistés par l'IA sur les outils critiques de Bitcoin. Le fait que cette vulnérabilité BTCPay ait été activement exploitée avant d'être détectée par ces efforts d'audit soulève des questions sur la capacité du processus actuel d'examen de la sécurité à suivre l'évolution de la surface d'attaque.

Fallout et ce à surveiller

À la fois BTCPay Server et l'équipe rouge Bitcoin ont indiqué que des analyses techniques détaillées de l'exploitation seront publiées dans les prochains jours.

Les mécanismes spécifiques de cette exploitation, ainsi que les identifiants qui ont survécu aux mises à jour logicielles, révèlent une catégorie de vulnérabilité facile à négliger. Lorsque la correction exige une étape manuelle supplémentaire qui n’est pas immédiatement évidente, l’écart entre « mis à jour » et « sécurisé » devient un terrain de chasse pour les attaquants.

Les merchants utilisant encore des versions plus anciennes de BTCPay Server avec Lightning activé doivent considérer cette situation comme urgente. La recommandation du projet de désactiver les serveurs si une mise à jour immédiate n’est pas possible est inhabituellement directe pour des maintaineurs open-source.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.