BTCPay Server a temporairement restreint les connexions distantes publiques aux nœuds du réseau Lightning exécutant un logiciel Lightning Network Daemon (LND) après que des attaquants ont exploité une vulnérabilité critique pour obtenir des identifiants et transférer des fonds. 

BTCPay a indiqué que cette restriction empêche des portefeuilles externes tels que Zeus de se connecter via un domaine de BTCPay Server ou une adresse onion Tor sur des déploiements Docker. BTCPay affirme que les paiements Lightning peuvent continuer et qu’il prévoit de rétablir l’option d’accès à distance lorsqu’il estimera que cela est sûr. 

La version 2.4.2 installe LND en version 0.21.1 et régénère automatiquement les identifiants de macaroon sur les installations BTCPay standard. Le projet a conseillé aux opérateurs de vérifier l’absence de paiements non autorisés, des fermetures de canaux inattendues, des pairs inconnus et des divergences entre leurs relevés et les soldes onchain ou Lightning.

La faille de BTCPay est le dernier incident de sécurité impliquant des produits Bitcoin largement utilisés, faisant suite à un défaut d’un wallet matériel Coldcard associé à plus de 100 millions de dollars de pertes confirmées. Les incidents distincts ont touché des logiciels entourant Bitcoin plutôt que le protocole sous-jacent du réseau.

La mise à jour fait tourner automatiquement les identifiants Lightning

BTCPay a déclaré que la vulnérabilité permettait à un attaquant distant non authentifié d’obtenir des fichiers d’identifiants « macaroons » utilisés pour contrôler LND, une implémentation du réseau Lightning. Le projet a indiqué que les identifiants exposés pourraient permettre aux attaquants de prendre le contrôle d’une node LND et de déplacer ses fonds.

D’après l’avis de sécurité du projet, la version 2.4.2 installe LND en version 0.21.1 et régénère automatiquement les identifiants de macaroon sur les installations BTCPay standard. Il a conseillé aux opérateurs de vérifier d’éventuels paiements non autorisés, des fermetures de canaux inattendues, des pairs inconnus et des divergences entre leurs relevés et les soldes onchain ou Lightning.

BTCPay a également déclaré que les opérateurs qui exposent LND via leur propre reverse proxy, le service Tor, un port transféré, ou un autre chemin en dehors de BTCPay doivent faire tourner leurs identifiants séparément. Le projet a indiqué que l’installation de la mise à jour ne ferme pas les voies d’accès gérées indépendamment par l’opérateur.

Au moins deux opérateurs ont publiquement fait état de pertes. Le PDG de la Fondation, Zach Herbert, a déclaré que la node Lightning de la société de wallet matériel avait été vidée pendant la nuit. Il a ensuite précisé que son hot wallet n’avait pas été affecté, tandis que ses canaux Lightning ont été fermés et que les fonds ont été transférés.

La publication Bitcoin Citadel21 a également rapporté que sa node Lightning avait été vidée. Aucun des deux opérateurs n’a divulgué le montant des pertes.

Magazine : 10 des choses les plus étranges jamais tokenisées... y compris des pets