BTCPay Server alerte sur une vulnérabilité critique exploitée

icon币界网
Partager
AI summary iconRésumé
Des nouvelles sur une vulnérabilité ont émergé vendredi, alors que BTCPay Server a averti d'une faille critique activement exploitée, risquant un accès non autorisé et une perte de fonds. Les utilisateurs sont invités à mettre à jour immédiatement ou à arrêter les serveurs si les mises à jour ne sont pas possibles. Les mesures de sécurité incluent la rotation des identifiants macaroons, la reconstruction du fichier macaroons.db et le rafraîchissement des clés du backend Lightning Network. Les informations sur la chaîne suggèrent que si des hot wallets sur chaîne ont été créés dans BTCPay, les utilisateurs doivent transférer leurs fonds et recréer les portefeuilles. La faille a été identifiée par des membres de Bitcoin Red Team, mais n'a pas été rendue publique afin d'éviter de nouvelles attaques. Des rapports récents mettent également en lumière le rôle croissant de l'IA dans la détection de problèmes de sécurité.
CoinDesk rapporte :

Le service de paiement en bitcoin BTCPay Server a averti les utilisateurs vendredi qu'une vulnérabilité grave est exploitée par des attaquants, entraînant un risque d'accès non autorisé et de perte de fonds. Le projet recommande aux utilisateurs de mettre immédiatement à jour leur système ; si une mise à jour n'est pas possible temporairement, ils doivent désactiver le serveur.

Les utilisateurs doivent mettre à jour et renouveler immédiatement leurs identifiants.

BTCPay indique qu'en plus de mettre à jour le système, les utilisateurs doivent remplacer les identifiants d'authentification appelés macaroons, reconstruire le fichier macaroons.db et actualiser les chaînes d'authentification utilisées par les autres backend Lightning Network.

Si l'utilisateur a précédemment généré un portefeuille chaud sur chaîne dans BTCPay, le projet recommande de transférer rapidement les fonds et de créer un nouveau portefeuille. Cela signifie que le risque ne se limite pas à l'accès arrière-plan, mais peut également affecter les actifs directement gérés par le serveur.

  • Mettez à jour immédiatement BTCPay Server
  • Fermez le serveur avant de tenter de mettre à jour.
  • Remplacez les macaroons et reconstruisez le fichier d'authentification

Les détails de la vulnérabilité n'ont pas encore été divulgués

BTCPay attribue la découverte de cette faille à un membre de Bitcoin Red Team, mais n'a pas révélé le mécanisme de la faille, ni indiqué depuis quand l'attaque a commencé, combien de serveurs ont été affectés, ou s'il y a déjà eu une perte financière réelle.

Lorsque la vulnérabilité est toujours activement exploitée, les équipes de projet suspendent généralement la divulgation des détails techniques afin d'éviter une extension supplémentaire de la surface d'attaque. À ce stade, ce qui est le plus important pour les utilisateurs, c'est d'effectuer d'abord l'isolement, les mises à jour et le changement des identifiants.

Récemment, plusieurs événements ont mentionné l'utilisation de l'IA pour aider à identifier des vulnérabilités.

BTCPay n'a pas précisé si cette attaque impliquait des outils d'IA. Toutefois, récemment, l'IA est de plus en plus utilisée pour découvrir des vulnérabilités dans les incidents de sécurité cryptographique.

En mai de cette année, le chercheur en sécurité Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour découvrir une vulnérabilité dans Zcash existant depuis quatre ans ; en août, le fabricant de portefeuilles matériels Coinkite a également déclaré soupçonner que des attaquants avaient utilisé l'IA pour identifier des défauts de firmware liés à plus de 100 millions de dollars en bitcoins volés. Ce mardi même, le service d'échange de bitcoins Boltz a suspendu ses services en raison de multiples exploitations de vulnérabilités, affirmant que les attaques assistées par l'IA découvrent des failles plus rapidement que l'équipe ne peut les corriger.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.