Message de BlockBeats. Le 9 août, BTCPay Server a publié une alerte de sécurité urgente indiquant que toutes les versions antérieures à la 2.4.2 (y compris les versions candidates de 2.4.2) présentent une vulnérabilité critique, dont il a été confirmé qu’elle a été effectivement exploitée par des attaquants, avec des fonds d’utilisateurs volés. Cette vulnérabilité pourrait permettre à un attaquant distant non authentifié d’obtenir le fichier de données d’identification .macaroon de LND (mise en œuvre du Lightning Network), puis de contrôler le nœud LND et de transférer des fonds.


Officiel a confirmé que cette vulnérabilité a été réellement exploitée et a entraîné le vol de fonds des utilisateurs. Il est demandé aux utilisateurs de LND de mettre à niveau immédiatement vers BTCPay Server 2.4.2 et LND 0.21.1. Les portefeuilles en chaîne de BTCPay Server ne sont pas affectés ; à ce stade, le fabricant n’a pas encore divulgué le montant précis des fonds volés.


Les informations publiques indiquent que BTCPay Server est un processeur de paiement Bitcoin gratuit, open source et autohébergé, conçu pour offrir aux particuliers et aux entreprises qui privilégient l’autonomie des solutions de paiement Bitcoin sans frais et sans intermédiaire. Les contributeurs clés du protocole ont estimé que le monde pourrait compter jusqu’à plusieurs centaines de milliers d’instances BTCPay Server en fonctionnement. Le dépôt principal GitHub affiche plus d’un million de téléchargements.