Des attaquants ont vidé des nœuds Lightning exécutant BTCPay Server vendredi soir après avoir exploité une vulnérabilité critique qui exposait les fichiers d'identification LND les protégeant, a indiqué l'équipe BTCPay dans un post sur X. La faille a permis à des attaquants distants non authentifiés d'obtenir les fichiers « .macaroon », qui accordent aux logiciels la permission d'interagir avec un nœud Lightning LND, et de les utiliser pour prendre le contrôle et déplacer les fonds. Le fabricant de hardware wallets Foundation et la publication bitcoin Citadel21 ont tous deux été confirmés comme victimes, le PDG de Foundation, Zach Herbert, déclarant que les attaquants avaient vidé le nœud Lightning de l'entreprise pendant la nuit. BTCPay a demandé à toute personne exécutant LND de mettre à jour immédiatement vers la version 2.4.2 ou de mettre le serveur hors ligne, un post-mortem complet étant attendu dans les jours à venir.
Pourquoi c'est important
La vulnérabilité se situe à l'intersection de l'adoption par les commerçants et de l'infrastructure Bitcoin, frappant les petites entreprises qui acceptent du bitcoin via Lightning plutôt que les détenteurs particuliers. BTCPay est l'une des piles de paiement en autocustodie les plus largement déployées dans l'écosystème, utilisée par les commerçants pour accepter BTC et Lightning sans intermédiaires. La faille d'identification a spécifiquement compromis les portefeuilles Lightning utilisant LND, tandis que les portefeuilles on-chain standards de BTCPay générés au sein de la plateforme sont restés intacts, ce qui réduit la portée de l'impact sans l'éliminer : les fonds détenus dans le portefeuille on-chain de LND lui-même restent sous le même nœud compromis. La Bitcoin Red Team, un groupe de développeurs qui a commencé à orienter des modèles d'IA vers les codebases bitcoin plus tôt cette semaine, avait signalé la faille à BTCPay avant l'exploitation en conditions réelles, et la justification du projet pour une divulgation rapide était que des attaquants externes arriveraient au même bug.
Impact sur le marché
L'incident survient lors d'une semaine que la même Red Team a qualifiée d'« extrêmement mauvaise » pour les logiciels bitcoin, après avoir signalé 85 bugs critiques dans des centaines de projets. Pour l'adoption de Lightning en particulier, le timing est maladroit : les commerçants qui hésitaient à accepter du BTC via une infrastructure auto-hébergée disposent désormais d'un exploit concret à montrer du doigt, même si aucune faiblesse au niveau du protocole Lightning lui-même n'était en cause.
Questions fréquemment posées
-
Quelle est la vulnérabilité BTCPay et comment fonctionne-t-elle ?
La faille permet à des attaquants distants non authentifiés d'obtenir les fichiers d'identification LND « .macaroon » des déploiements BTCPay Server, ce qui leur donne la permission d'interagir avec le nœud Lightning sous-jacent et de le vider.
-
Quels portefeuilles BTCPay sont affectés ?
Seuls les nœuds Lightning exécutant LND sont exposés. Les portefeuilles on-chain standards de BTCPay générés dans la plateforme restent sûrs, bien que les fonds détenus dans le portefeuille on-chain de LND lui-même restent sous le nœud compromis.
-
Qui a été confirmé comme victime jusqu'ici ?
Le fabricant de hardware wallets Foundation et la publication bitcoin Citadel21 ont tous deux confirmé que leurs nœuds Lightning avaient été vidés. BTCPay n'a pas divulgué le nombre total de victimes ni le montant de bitcoin volé.
-
Que doivent faire les utilisateurs de BTCPay exécutant LND ?
Mettez à jour immédiatement vers BTCPay Server version 2.4.2 ou mettez le serveur hors ligne jusqu'à l'application du correctif. Un post-mortem complet de BTCPay est attendu dans les jours à venir.
-
La Bitcoin Red Team a-t-elle averti BTCPay avant l'attaque ?
Oui. Les membres Craig Raw, Rob Hamilton, Calle et Evan Kaloudis ont divulgué la vulnérabilité à BTCPay, qui les a crédités ainsi que la Red Team au sens large pour la divulgation responsable et l'analyse.