Le service de paiement en bitcoin BTCPay Server a averti les utilisateurs vendredi qu'une vulnérabilité grave est exploitée par des attaquants, entraînant un risque d'accès non autorisé et de perte de fonds. Le projet recommande aux utilisateurs de mettre immédiatement à jour leur système ; si une mise à jour n'est pas possible temporairement, ils doivent désactiver le serveur.
Les utilisateurs doivent mettre à jour et renouveler immédiatement leurs identifiants.
BTCPay indique qu'en plus de mettre à jour le système, les utilisateurs doivent remplacer les identifiants d'authentification appelés macaroons, reconstruire le fichier macaroons.db et actualiser les chaînes d'authentification utilisées par les autres backend Lightning Network.
Si l'utilisateur a précédemment généré un portefeuille chaud sur chaîne dans BTCPay, le projet recommande de transférer rapidement les fonds et de créer un nouveau portefeuille. Cela signifie que le risque ne se limite pas à l'accès arrière-plan, mais peut également affecter les actifs directement gérés par le serveur.
- Mettez à jour immédiatement BTCPay Server
- Fermez le serveur avant de tenter de mettre à jour.
- Remplacez les macaroons et reconstruisez le fichier d'authentification
Les détails de la vulnérabilité n'ont pas encore été divulgués
BTCPay attribue la découverte de cette faille à un membre de Bitcoin Red Team, mais n'a pas révélé le mécanisme de la faille, ni indiqué depuis quand l'attaque a commencé, combien de serveurs ont été affectés, ou s'il y a déjà eu une perte financière réelle.
Lorsque la vulnérabilité est toujours activement exploitée, les équipes de projet suspendent généralement la divulgation des détails techniques afin d'éviter une extension supplémentaire de la surface d'attaque. À ce stade, ce qui est le plus important pour les utilisateurs, c'est d'effectuer d'abord l'isolement, les mises à jour et le changement des identifiants.
Récemment, plusieurs événements ont mentionné l'utilisation de l'IA pour aider à identifier des vulnérabilités.
BTCPay n'a pas précisé si cette attaque impliquait des outils d'IA. Toutefois, récemment, l'IA est de plus en plus utilisée pour découvrir des vulnérabilités dans les incidents de sécurité cryptographique.
En mai de cette année, le chercheur en sécurité Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour découvrir une vulnérabilité dans Zcash existant depuis quatre ans ; en août, le fabricant de portefeuilles matériels Coinkite a également déclaré soupçonner que des attaquants avaient utilisé l'IA pour identifier des défauts de firmware liés à plus de 100 millions de dollars en bitcoins volés. Ce mardi même, le service d'échange de bitcoins Boltz a suspendu ses services en raison de multiples exploitations de vulnérabilités, affirmant que les attaques assistées par l'IA découvrent des failles plus rapidement que l'équipe ne peut les corriger.

