La vraie faille de BTCPay n’était pas le code : ce sont ses mots de passe par défaut
Après le vol de fonds d’août, BTCPay Server a constaté que le véritable point faible était un mot de passe partagé entre nœuds Lightning.
BTCPay Server, le processeur de paiements auto-hébergé le plus utilisé de l’écosystème Bitcoin, a publié le 8 septembre dernier la version 2.4.4 de son logiciel. Elle arrive un mois après qu’une vulnérabilité critique ait permis à des attaquants de vider des fonds d’opérateurs en volant des identifiants du réseau de deuxième couche (L2) de Bitcoin Lightning Network (LN).
La nouvelle version de BTCPay Server ne se contente pas de colmater ce trou : elle change à la racine la manière dont le serveur stocke et protège ses mots de passe et ses clés d’accès.
En août, un attaquant à distance non authentifié a exploité une faille dans Lightning Network et extrait des fichiers d’identifiants appelés « .macaroon », l’équivalent d’une clé maîtresse de LND (Lightning Network Daemon, le logiciel de référence pour les nœuds de la LN).
Avec ces identifiants .macaroon, l’attaquant a déplacé des fonds provenant de plusieurs opérateurs touchés. BTCPay Server a confirmé le vol de fonds et corrigé la faille initiale dans la version 2.4.2, en plus de restreindre temporairement l’accès externe à cette interface, comme l’a rapporté CriptoNoticias.
Le journaliste connu sur X sous le nom de hodlonaut, fondateur du magazine culturel bitcoinier Citadel21, a été celui qui a signalé l’un des premiers nœuds de LN vidés.
À partir d’une capture d’écran de son propre nœud, il a laissé entendre que le siphonnage aurait porté sur 174,245 satoshis (environ 132 dollars au cours actuel), correspondant à une transaction de sortie non autorisée.
$BTC #news
Après le vol de fonds d’août, BTCPay Server a constaté que le véritable point faible était un mot de passe partagé entre nœuds Lightning.
BTCPay Server, le processeur de paiements auto-hébergé le plus utilisé de l’écosystème Bitcoin, a publié le 8 septembre dernier la version 2.4.4 de son logiciel. Elle arrive un mois après qu’une vulnérabilité critique ait permis à des attaquants de vider des fonds d’opérateurs en volant des identifiants du réseau de deuxième couche (L2) de Bitcoin Lightning Network (LN).
La nouvelle version de BTCPay Server ne se contente pas de colmater ce trou : elle change à la racine la manière dont le serveur stocke et protège ses mots de passe et ses clés d’accès.
En août, un attaquant à distance non authentifié a exploité une faille dans Lightning Network et extrait des fichiers d’identifiants appelés « .macaroon », l’équivalent d’une clé maîtresse de LND (Lightning Network Daemon, le logiciel de référence pour les nœuds de la LN).
Avec ces identifiants .macaroon, l’attaquant a déplacé des fonds provenant de plusieurs opérateurs touchés. BTCPay Server a confirmé le vol de fonds et corrigé la faille initiale dans la version 2.4.2, en plus de restreindre temporairement l’accès externe à cette interface, comme l’a rapporté CriptoNoticias.
Le journaliste connu sur X sous le nom de hodlonaut, fondateur du magazine culturel bitcoinier Citadel21, a été celui qui a signalé l’un des premiers nœuds de LN vidés.
À partir d’une capture d’écran de son propre nœud, il a laissé entendre que le siphonnage aurait porté sur 174,245 satoshis (environ 132 dollars au cours actuel), correspondant à une transaction de sortie non autorisée.
$BTC #news
