Finst

Une faille dans BTCPay touche les nœuds Lightning et perturbe les paiements Bitcoin

Des attaquants ont pu prendre le contrôle de nœuds LND via des identifiants .macaroon dérobés ; Foundation et Citadel21 ont notamment signalé des pertes. BTCPay recommande de passer immédiatement à la version 2.4.2.

Une faille dans BTCPay touche les nœuds Lightning et perturbe les paiements Bitcoin

À retenir

  • Une vulnérabilité critique dans BTCPay Server a permis à des attaquants de vider des nœuds Lightning fonctionnant avec LND à l’aide d’identifiants .macaroon dérobés.
  • BTCPay demande aux utilisateurs de LND de passer sans attendre à la version 2.4.2 ou de mettre leur serveur hors ligne ; des fonds volés ont été confirmés.
  • Foundation et Citadel21 ont notamment signalé des pertes, tandis que BTCPay précise que les wallets on-chain standard n’ont pas été affectés.

Une faille critique dans BTCPay Server a rappelé cette semaine à quel point l’infrastructure de paiement Bitcoin reste exposée. Des attaquants ont réussi à siphonner des nœuds Lightning reliés à BTCPay après avoir mis la main sur des identifiants donnant accès à LND, le logiciel le plus couramment utilisé pour faire tourner un nœud Lightning.

Vendredi soir, BTCPay a indiqué que les utilisateurs de LND devaient soit migrer immédiatement vers la version 2.4.2, soit couper leur serveur du réseau. Le projet a confirmé que des fonds avaient bien été dérobés, sans préciser combien d’utilisateurs étaient concernés ni le montant exact des Bitcoin volés.

Comment l’attaque a fonctionné

D’après BTCPay, un attaquant non authentifié a pu récupérer à distance des fichiers appelés .macaroon. Ces fichiers servent d’identifiants et permettent à un logiciel de communiquer avec un nœud LND. Dans les cas analysés par BTCPay, ce sont précisément ces éléments qui ont été ciblés, avant que les attaquants ne prennent le contrôle du nœud et ne déplacent les fonds.

Parmi les victimes figure Foundation, fabricant de hardware wallets. Son dirigeant, Zach Herbert, a expliqué que les attaquants avaient vidé pendant la nuit le nœud Lightning BTCPay de l’entreprise, en fermant les canaux puis en détournant les fonds. Selon lui, le wallet hot on-chain de BTCPay n’a pas été touché.

Citadel21, le média Bitcoin du commentateur pseudonyme hodlonaut, a lui aussi indiqué que son nœud Lightning avait été vidé. Peu de fonds y auraient toutefois été conservés.

Pourquoi cela compte au-delà du cas BTCPay

BTCPay Server est un processeur de paiement Bitcoin open source et auto-hébergé, conçu pour permettre aux commerçants d’accepter directement du Bitcoin, à la fois on-chain et via Lightning. Comme beaucoup d’utilisateurs gèrent eux-mêmes leurs wallets et leurs nœuds, une faille dans ce type de logiciel peut avoir des conséquences immédiates sur les fonds opérationnels et sur les flux de paiement.

L’incident est d’autant plus sensible qu’il intervient dans un contexte où d’autres solutions de stockage auto-hébergées sont elles aussi sous tension. Lors d’une récente attaque visant des hardware wallets, on a vu à quelle vitesse une mauvaise gestion des clés peut se traduire par des pertes bien réelles, comme dans une attaque active sur un wallet Bitcoin.

Le calendrier ajoute encore à la gravité de l’affaire. La vulnérabilité avait déjà été remontée par des membres de la Bitcoin Red Team, un groupe de développeurs qui s’appuie sur des modèles d’IA pour détecter des bugs dans les bases de code Bitcoin et qui a soumis la semaine dernière des milliers de signalements sur des centaines de projets. BTCPay a salué Craig Raw, Rob Hamilton, Calle et Evan Kaloudis pour avoir signalé le problème de manière responsable et pour avoir contribué à son analyse.

Ce que les opérateurs doivent savoir maintenant

BTCPay a ensuite précisé que ses wallets on-chain standard, y compris les wallets hot créés dans BTCPay, n’avaient pas été touchés par cette faille d’identifiants. Le risque concerne en revanche les installations qui utilisent LND, même si les fonds du wallet on-chain de LND lui-même peuvent rester exposés, puisqu’ils dépendent du nœud Lightning compromis.

L’entreprise crypto n’a pas encore publié les détails techniques de la vulnérabilité, afin de laisser aux opérateurs le temps de corriger le problème. Un rapport post-mortem complet doit suivre dans les prochains jours. Pour les utilisateurs et commerçants européens de la crypto, l’enjeu est surtout de rappeler que le risque ne se limite pas aux smart contracts ou aux plateformes d’échange crypto, mais concerne aussi la couche logicielle qui entoure les paiements Bitcoin et la gestion des nœuds.


Avertissement: Ce contenu est fourni uniquement à des fins informatives et ne constitue pas un conseil financier, en investissement, juridique ou fiscal. Les informations fournies peuvent être incomplètes, inexactes ou obsolètes et ne doivent pas être considérées comme telles. Aucune information sur ce site web ne doit etre considerée comme une recommandation d'acheter, de vendre ou de conserver une cryptomonnaie. Investir en crypto-actifs comporte un risque de perte.