Lundi, le Bitcoin est resté pratiquement inchangé et a fluctué autour des 64 000 dollars ; pendant ce temps, les partisans de BTCPay Server ont promis une récompense allant jusqu'à 3 $BTC pour le retour des fonds volés, résultat d'une vulnérabilité critique dans le logiciel de paiement open source.
L'absence d'enthousiasme signifie que les traders considèrent probablement cet événement comme une menace pour les vendeurs et les utilisateurs de Lightning, mais pas pour le Bitcoin. La capitalisation boursière du Bitcoin était estimée à 1,28 billion de dollars et, selon CoinMarketCap, elle a chuté d'environ un demi-pourcent. Le piratage a touché le logiciel construit sur le Bitcoin, et non le réseau lui-même.
Les prix sont restés stables alors que certains nœuds Lightning étaient vidés
Le 7 août, BTCPay Server a signalé une vulnérabilité et a appelé les utilisateurs à se mettre à jour vers la version 2.4.2 ou à arrêter leurs serveurs jusqu'à ce que le problème soit résolu. Parmi les utilisateurs ayant signalé une attaque sur leurs nœuds Lightning figuraient Foundation et Citadel21. Cependant, BTCPay n'a fourni aucune information sur l'ampleur totale des dégâts ou le nombre de nœuds affectés.
Le projet a déclaré que ses propres portefeuilles dans la blockchain, y compris les portefeuilles chauds, n'avaient pas été touchés. Au lieu de cela, les attaquants auraient pu obtenir les données d'administrateur LND (macaron) des instances vulnérables de BTCPay et les utiliser pour gérer les portefeuilles Lightning connectés.
Les sponsors versent 10 % de tout bénéfice récupéré
Pour aider les victimes à récupérer leurs fonds, les partisans de BTCPay ont promis de verser une prime équivalant à 10 % de tout montant volé récupéré, mais pas plus de 3 $BTC si la totalité est restituée.
La fondation BTCPay Server Foundation fait également un don de 0,21 $BTC au chercheur en sécurité Craig Rowe et au fonds Bitcoin Red Team pour avoir découvert et signalé confidentiellement la vulnérabilité. Rowe, développeur du portefeuille Sparrow Wallet, a déclaré qu'il figurait également parmi les victimes.
Que permet de faire la vulnérabilité liée aux macarons ?
Toutes les versions du serveur BTCPay antérieures à la 2.4.2 sont vulnérables. La société BTCPay n'a pas attribué publiquement d'identifiant à cette vulnérabilité.
Un macaron est un type de justificatif d'authentification utilisé par LND pour autoriser l'accès à l'API. Les vulnérabilités ont permis aux attaquants d'obtenir un macaron administrateur LND à partir d'un serveur infecté, leur donnant le contrôle du nœud Lightning associé et des portefeuilles.
Le mécanisme de mise à jour doit être accessible via Tableau de bord administrateur → Serveur → Maintenance → Mise à jour, où les opérateurs pourront vérifier si la version 2.4.2 apparaît dans le pied de page. S'ils ne peuvent pas effectuer la mise à jour immédiatement, BTCPay recommande de désactiver le serveur.
Une simple application des correctifs peut ne pas suffire. Les opérateurs doivent mettre à jour leurs données Lightning et leurs fichiers Macaroon, car les données volées peuvent rester valides. Selon la documentation LND, supprimer les fichiers Macaroon ne rend pas les justificatifs précédemment émis invalides – il faut également remplacer la base de données Macaroon.
La version 2.4.2 a également corrigé un bug distinct de contournement de l'authentification à deux facteurs TOTP via l'authentification basique Greenfield, signalé le 4 août. Cependant, cette situation n'est pas liée à la vulnérabilité LND actuellement exploitée par les attaquants.
Pourquoi le logiciel environnant est un point faible
Cette vulnérabilité concerne principalement l'infrastructure, car le défaut en question relève de la couche applicative de BTCPay, et non des règles de consensus ou de cryptographie sur lesquelles repose le Bitcoin. En conséquence, le Bitcoin a continué de fonctionner sans aucun problème.
Une quantité importante de données reste disponible. BuiltWith indique que 248 sites web ont utilisé BTCPay Server à différents moments, dont 74 sites actifs, bien que ces mesures n'incluent pas les installations privées.
Pendant ce temps, selon 1ML, environ 5585 nœuds Lightning sont actifs, et le nombre total de $BTC qui y sont disponibles est d'environ 2640 $BTC. La société River affirme que l'utilisation du Bitcoin par les commerçants a augmenté de 74 % d'ici 2025, et que les transactions mensuelles sur le réseau Lightning dépasseront 1 milliard de dollars.
L'intelligence artificielle des deux côtés de l'exploitation
BTCPay a déclaré que cet incident souligne comment l'IA transforme la sécurité logicielle. Une meilleure analyse de code via l'IA peut aider les défenseurs à trouver des vulnérabilités plus rapidement, tout en réduisant les coûts pour les attaquants souhaitant explorer de grandes bases de code open source.
Ce problème ne concerne pas seulement le logiciel de paiement. Une fuite de données récente chez Coldcard a conduit à un vol d'environ 1816 $BTC sur plus de 5200 adresses, et les conséquences ont dépassé le montant volé, car l'entreprise a temporairement modifié ses méthodes de stockage des données.
Chainalysis a également averti que l'analyse via l'IA et la création simplifiée de smart contracts pourraient faciliter la mise à l'échelle des attaques sur du code mal vérifié.
Pour l'infrastructure du Bitcoin, cette leçon va au-delà de tout bug individuel : l'IA peut accélérer la détection des vulnérabilités, mais les attaques réussies peuvent avoir des conséquences bien au-delà du code compromis, allant du pillage de portefeuilles et de perturbations de paiements à des enquêtes et des changements dans la façon dont les entreprises traitent les données client.







