BTCPay Server alerte sur une exploitation active et urge à des mises à jour immédiates et à un déplacement des wallets BTCPay Server a averti les administrateurs vendredi qu'une vulnérabilité critique est actuellement exploitée en libre accès et a demandé une action immédiate pour éviter tout vol potentiel. Dans un message sur X, le processeur de paiement Bitcoin open-source a demandé aux administrateurs de passer à la version 2.4.2 et de vérifier la mise à jour en consultant la version affichée dans le pied de page du serveur. « Si vous ne pouvez pas mettre à jour immédiatement, arrêtez votre serveur BTCPay pour empêcher tout accès non autorisé jusqu'à ce que vous puissiez effectuer la mise à jour », a indiqué le projet, en ajoutant une série d'étapes complémentaires pour les utilisateurs de wallets Lightning et on-chain. Ce que BTCPay recommande aux administrateurs de faire maintenant : - Mettez à jour vers BTCPay Server v2.4.2 et confirmez la version dans le pied de page du serveur. - Si vous ne pouvez pas mettre à jour immédiatement, mettez le serveur hors ligne pour bloquer tout accès supplémentaire. - Remplacez les macaroons (les identifiants d'authentification Lightning), recréez le fichier macaroons.db, et actualisez les chaînes d'authentification pour tous les autres backends du réseau Lightning. - Si vous avez généré un wallet on-chain chaud dans BTCPay, transférez les fonds hors du wallet et recréez-le. BTCPay a remercié les membres de la Bitcoin Red Team pour avoir signalé la vulnérabilité. L'équipe n'a pas divulgué de détails techniques, et BTCPay n'a pas précisé comment la faille fonctionne, quand les attaques ont commencé, combien de serveurs — s'il y en a — ont été compromis, ou si des fonds ont effectivement été volés. IA et sécurité : le contexte plus large BTCPay n'a pas indiqué si des outils d'IA ont été impliqués dans la découverte de cette vulnérabilité. Toutefois, cette alerte intervient au moment où les préoccupations grandissent quant à l'accélération par l'IA de la découverte de failles logicielles et de firmware dans les systèmes crypto. En mai, le chercheur en sécurité Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour aider à identifier une vulnérabilité de quatre ans dans Zcash qui aurait permis la création de ZEC contrefaits. En août, le fabricant de wallets matériels Coinkite a déclaré soupçonner que des attaquants avaient utilisé l'IA pour identifier une faille de firmware liée à plus de 100 millions de dollars en bitcoin volés. Et cette semaine, le fournisseur d'échanges Bitcoin Boltz a temporairement suspendu ses services après plusieurs exploitations, affirmant que les attaques assistées par l'IA trouvaient des vulnérabilités plus rapidement que son équipe ne pouvait y répondre. BTCPay n'a pas encore répondu à la demande de commentaire envoyée par Decrypt. Les opérateurs de BTCPay Server et d'autres services Bitcoin auto-hébergés doivent traiter cette alerte comme une priorité élevée : appliquez immédiatement le correctif ou mettez les serveurs concernés hors ligne et suivez les instructions relatives à la migration des identifiants et des wallets pour protéger vos fonds.
BTCPay Server alerte sur une exploitation active et recommande une mise à jour immédiate vers la v2.4.2
ChainGPTPartager
BTCPay Server a émis une alerte concernant une exploitation active ciblant sa plateforme. Le processeur de paiement Bitcoin open-source a exhorté les utilisateurs à appliquer immédiatement la mise à jour BTC en version 2.4.2. Les administrateurs incapables de mettre à jour ont été invités à mettre hors ligne leurs serveurs, remplacer les identifiants Lightning et sécuriser les fonds du wallet chaud. La faille a été signalée par la Bitcoin Red Team, bien qu'aucun détail technique n'ait été publié.
Source:Afficher l'original
Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations.
Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.