Les partisans de BTCPay Server proposent une récompense de récupération après une faille du portefeuille Lightning
Les partisans de BTCPay Server se sont engagés à verser une récompense équivalente à 10 % de toute somme volée récupérée à la suite d’une faille critique, plafonnée à 3 BTC si tous les fonds sont restitués.
La vulnérabilité a touché toutes les versions de BTCPay Server antérieures à la 2.4.2, y compris les candidats à la publication. Elle a permis aux attaquants d’obtenir des macaroons d’administrateur LND — des identifiants d’authentification donnant un accès total aux portefeuilles Lightning connectés. Plusieurs utilisateurs ont indiqué que leurs nœuds Lightning avaient été vidés, bien que BTCPay n’ait pas divulgué le montant total des pertes ni le nombre de serveurs touchés.
La version 2.4.2 corrige la vulnérabilité. Les utilisateurs n’utilisant pas Lightning, ou ceux exécutant d’autres implémentations de Lightning, n’étaient pas exposés à ce risque précis, tandis que les portefeuilles sur chaîne de BTCPay, y compris les hot wallets, n’ont pas été affectés.
La fondation BTCPay Server fera également don de 0,21 BTC chacun au développeur de Sparrow Wallet, Craig Raw, et au fonds du Bitcoin Red Team, pour avoir découvert et signalé en privé la faille. BTCPay prépare un rapport post-mortem complet et renforce ses procédures d’analyse du code et de revue.
Le projet a averti que l’intelligence artificielle réduit le coût d’examen de grandes bases de code pour détecter des vulnérabilités, offrant ainsi des outils de sécurité plus puissants aux attaquants comme aux défenseurs. $BTC