BTCPay Server propose une prime équivalente à 10 % des bitcoins volés récupérés, plafonnée à 3 BTC (environ 190 000 $ aux cours actuels), à toute personne dont les informations permettraient de récupérer les fonds drainés la semaine dernière dans les portefeuilles Lightning de commerçants. L'offre est ouverte au public, y compris à l'attaquant. Les attaquants ont exploité une vulnérabilité qui leur a permis d'obtenir les identifiants des nœuds Lightning LND et de vider les portefeuilles connectés, frappant le fabricant de hardware wallets Foundation et la publication bitcoin Citadel21.
Pourquoi c'est important
L'exploitation visait LND, la pile logicielle dominante pour faire fonctionner un nœud Lightning, ce qui signifie que la surface de menace s'étend bien au-delà des propres déploiements de BTCPay. Tout commerçant utilisant LND avec une hygiène d'identifiants faible est exposé à la même classe d'attaque. La vulnérabilité a été identifiée par la Bitcoin Red Team, un groupe de bénévoles qui a commencé à utiliser ce mois-ci des outils d'IA pour analyser les bases de code bitcoin et a déposé des milliers de constats sur des centaines de projets. Le nouveau rythme de recherche piloté par l'IA compresse la fenêtre entre découverte et divulgation, mais ces mêmes outils sont de plus en plus accessibles aux attaquants à la recherche des mêmes classes de bugs.
Impact sur le marché
Foundation et Citadel21 ont confirmé des pertes, mais ni BTCPay ni les victimes n'ont publié de montant total pour l'instant. Le projet se coordonne désormais avec des plateformes d'échange, des sociétés d'analyse blockchain et les forces de l'ordre pour tracer les fonds, tout en exhortant les commerçants concernés à déposer des plaintes et à conserver l'essentiel de leurs avoirs en cold storage. BTCPay verse également 0,21 BTC chacun au développeur Craig Raw et au fonds Bitcoin Red Team pour la divulgation responsable. L'incident rappelle que Lightning reste opérationnellement fragile pour les commerçants non custodian : chaque fuite d'identifiants est un événement de perte totale, et le chemin de récupération passe par l'analyse on-chain, pas par le canal Lightning.
Questions fréquemment posées
-
Que s'est-il passé pour les commerçants BTCPay ?
Les attaquants ont exploité une vulnérabilité qui leur a permis d'obtenir les identifiants des nœuds Lightning LND et de vider les portefeuilles connectés appartenant à des commerçants BTCPay, dont le fabricant de hardware wallets Foundation et la publication bitcoin Citadel21.
-
Combien de bitcoins ont été volés ?
BTCPay et les victimes n'ont pas publié de total pour l'instant. Le projet propose une prime pouvant atteindre 3 BTC (~190 000 $) pour toute information menant à la récupération.
-
Qu'est-ce que la Bitcoin Red Team ?
Une initiative bénévole qui a commencé à utiliser des outils d'IA ce mois-ci pour analyser les bases de code bitcoin, déposant des milliers de constats sur des centaines de projets. L'équipe a divulgué la vulnérabilité d'identifiants LND que BTCPay a corrigée.
-
À qui la prime est-elle ouverte ?
Toute personne disposant d'informations utiles, y compris l'attaquant. Si plusieurs signalements mènent à une récupération, la prime est répartie entre les victimes en fonction des pertes et de l'utilité de chaque indice.
-
Que doivent faire les commerçants Lightning maintenant ?
BTCPay exhorte les commerçants concernés à déposer des plaintes, à se coordonner avec tout service touché par les fonds, et à conserver l'essentiel de leurs avoirs en cold storage plutôt que dans des portefeuilles Lightning chauds.