BTCPay Server : jusqu’à 3 BTC de récompense

BTCPay Server : jusqu’à 3 BTC de récompense

BTCPay Server apporte de nouvelles précisions sur la vulnérabilité critique récemment exploitée contre certaines installations utilisant Lightning. Les soutiens du projet proposent désormais une récompense équivalente à 10 % des fonds récupérés, avec un plafond de 3 BTC en cas de récupération complète.

Cette initiative intervient après la découverte d’une faille affectant les versions de BTCPay Server antérieures à la 2.4.2, y compris les versions candidates de la 2.4.2.

La faille permettait de récupérer les identifiants administrateur LND

BTCPay Server a désormais expliqué plus précisément le fonctionnement de l’attaque.

La vulnérabilité permettait à un attaquant d’obtenir les identifiants LND admin macaroon depuis certaines instances vulnérables.

Ces identifiants peuvent donner des privilèges très importants sur un nœud LND. Un attaquant pouvait donc les utiliser pour accéder aux portefeuilles Lightning connectés.

BTCPay précise toutefois un point essentiel : les portefeuilles Bitcoin on-chain de BTCPay Server n’étaient pas concernés par cette vulnérabilité, y compris les hot wallets on-chain.

  • Le risque spécifique concernait LND. Les utilisateurs d’autres implémentations Lightning, ainsi que ceux n’utilisant pas Lightning, n’étaient pas exposés à ce vol d’identifiants LND.

BTCPay recommande néanmoins à tous les utilisateurs de mettre à jour leur installation vers la version 2.4.2.

Une récompense de 10 %, plafonnée à 3 BTC

Les soutiens de BTCPay proposent maintenant une récompense destinée à favoriser la récupération des bitcoins dérobés.

La prime représente 10 % des fonds effectivement récupérés. Elle peut atteindre au maximum 3 BTC dans le cadre d’une récupération complète.

  • Particularité importante : l’attaquant lui-même peut réclamer cette récompense s’il participe à la restitution des fonds.

BTCPay n’a cependant pas communiqué publiquement le montant total dérobé ni le nombre exact de serveurs concernés.

Plusieurs acteurs de l’écosystème ont néanmoins signalé des pertes. Des nœuds Lightning associés notamment à Foundation et Citadel21 auraient été vidés.

Craig Raw et Bitcoin Red Team récompensés

BTCPay Server récompense également les chercheurs ayant participé à la découverte et au signalement responsable de la vulnérabilité.

La fondation BTCPay Server attribue 0,21 BTC à Craig Raw, développeur de Sparrow Wallet, ainsi que 0,21 BTC au Bitcoin Red Team.

  • Craig Raw a par ailleurs indiqué avoir lui-même été touché par l’attaque.

Bitcoin Red Team rassemble plusieurs chercheurs bénévoles en sécurité. Le groupe comprend notamment Rob Hamilton, Calle et Evan Kaloudis.

BTCPay renforce ses procédures de sécurité

L’équipe poursuit maintenant son analyse complète de l’incident. Un rapport post-mortem plus détaillé doit permettre de comprendre les circonstances et les conséquences de l’exploitation.

BTCPay annonce également la mise en place de processus plus robustes d’analyse et de révision du code, avec l’aide de plusieurs organisations externes.

BTCPay alerte également sur l’impact de l’intelligence artificielle

BTCPay soulève enfin une question plus large concernant l’évolution de la sécurité informatique.

Selon le projet, l’intelligence artificielle réduit considérablement le coût et le temps nécessaires pour analyser de grandes bases de code et rechercher des vulnérabilités.

Cette évolution bénéficie aux chercheurs en sécurité. Cependant, elle offre également de nouveaux outils aux attaquants.

Les logiciels liés à Bitcoin constituent des cibles particulièrement intéressantes. Une vulnérabilité peut donner directement accès à des actifs ayant une valeur financière importante.

🔍 DUC Mon Avis

Les nouvelles informations permettent surtout de mieux délimiter l’incident. Bitcoin lui-même n’a pas été compromis et les portefeuilles on-chain de BTCPay Server n’étaient pas concernés par cette faille.

Le problème concernait l’accès aux identifiants administrateur de LND. Cependant, lorsqu’un identifiant donne un tel niveau de contrôle, une simple faille logicielle peut avoir des conséquences financières immédiates.

Après Coldcard et maintenant BTCPay Server, le message devient difficile à ignorer. Nous devons continuer à examiner les logiciels, les firmwares et les infrastructures qui entourent Bitcoin.

L’open source reste essentiel, mais publier le code ne suffit pas. Il faut aussi l’auditer, le tester et multiplier les regards indépendants.

L’arrivée d’outils d’IA capables d’analyser rapidement des millions de lignes de code va probablement accélérer cette course.

Les attaquants les utiliseront. Les défenseurs devront donc les utiliser également.

Source principale : BTCPay Server — Security Advisory 2.4.2

✍️ DUC

Tout uniquement sur le bitcoin
satoshi Nakamoto et l histoire du Bitcoin
toutes les actualités bitcoin I en cliquant ICI

🚀 Rejoignez-moi pour plus de contenu exclusif !

📢Prendre des décisions informées dans cet univers passionnant ! Comprendre, Apprendre, Réussir…

  • Sur YouTube : toute l’actualité de Bitcoin et un regard averti sur l’ensemble de l’univers des cryptomonnaies.

🔔 Abonnez-vous au site pour ne manquer aucun contenu

À bientôt, DUC


En savoir plus sur Actualités Bitcoin – Bitcoin-Crypto.fr

Subscribe to get the latest posts sent to your email.

DUC Bitcoin

DUC, spécialiste Bitcoin, vous ouvre les portes de l’univers crypto. Plongez chaque jour au cœur de l’actualité Bitcoin et profitez de formations claires et complètes pour tout comprendre, des bases de Bitcoin jusqu’aux stratégies de trading avancé. Rejoignez-moi pour décoder tous les marchés, suivre les tendances clés et progresser avec méthode dans l’écosystème Bitcoin.