BTCPay restreint l'accès à distance à Lightning après que des attaquants aient volé des fonds

cointelegraphPublié le 2026-08-09Dernière mise à jour le 2026-08-09

Résumé

BTCPay Server a temporairement restreint les connexions publiques distantes aux nœuds du Lightning Network utilisant le logiciel LND, suite à l'exploitation d'une vulnérabilité critique. Les attaquants ont pu obtenir des fichiers d'identification "macaroon" pour prendre le contrôle de nœuds et déplacer des fonds. La mise à jour version 2.4.2 installe LND 0.21.1 et régénère automatiquement ces identifiants sur les installations standard. BTCPay conseille aux opérateurs de vérifier les paiements non autorisés, les fermetures de canaux inattendues et toute divergence dans leurs soldes. Au moins deux opérateurs ont rapporté des pertes. Les paiements Lightning restent possibles, et l'accès distant sera restauré lorsque la sécurité le permettra.

BTCPay Server a temporairement restreint les connexions publiques à distance aux nœuds du Lightning Network exécutant le logiciel Lightning Network Daemon (LND) après que des attaquants aient exploité une vulnérabilité critique pour obtenir des identifiants et déplacer des fonds.

BTCPay a déclaré que cette restriction empêche les portefeuilles externes comme Zeus de se connecter via un domaine BTCPay Server ou une adresse Tor onion sur les déploiements Docker. BTCPay a précisé que les paiements Lightning peuvent continuer et qu'il prévoit de restaurer l'option d'accès à distance lorsqu'il estimera que c'est sûr.

La version 2.4.2 installe la version 0.21.1 de LND et régénère automatiquement les identifiants "macaron" sur les installations standard de BTCPay. Le projet a conseillé aux opérateurs de vérifier les paiements non autorisés, les fermetures inattendues de canaux, les pairs inconnus et les écarts dans leurs soldes sur la chaîne ou Lightning.

La faille de sécurité BTCPay est le dernier incident impliquant des produits Bitcoin largement utilisés, suite à une faille du portefeuille matériel Coldcard liée à plus de 100 millions de dollars de pertes confirmées. Ces incidents distincts ont affecté le logiciel entourant Bitcoin plutôt que le protocole sous-jacent du réseau.

La mise à jour régénère automatiquement les identifiants Lightning

BTCPay a déclaré que la vulnérabilité permettait à un attaquant à distance non authentifié d'obtenir les fichiers d'identifiants "macaron" utilisés pour contrôler LND, une implémentation du Lightning Network. Le projet a indiqué que les identifiants exposés pourraient permettre aux attaquants de prendre le contrôle d'un nœud LND et de déplacer ses fonds.

Selon l'avis de sécurité du projet, la version 2.4.2 installe la version 0.21.1 de LND et régénère automatiquement les identifiants macaron sur les installations standard de BTCPay. Il a conseillé aux opérateurs de vérifier les paiements non autorisés, les fermetures inattendues de canaux, les pairs inconnus et les écarts entre leurs registres et les soldes sur la chaîne ou Lightning.

Sur le même sujet : L'exploit Coldcard porte les pertes de juillet à 247 M$, faisant du mois le deuxième pire de 2026

BTCPay a également déclaré que les opérateurs exposant LND via leur propre proxy inverse, service Tor, port redirigé ou toute autre voie en dehors de BTCPay doivent régénérer leurs identifiants séparément. Le projet a précisé que l'installation de la mise à jour ne ferme pas les voies d'accès gérées indépendamment par l'opérateur.

Au moins deux opérateurs ont publiquement signalé des pertes. Le PDG de Foundation, Zach Herbert, a déclaré que le nœud Lightning de l'entreprise de portefeuilles matériels avait été vidé pendant la nuit. Il a précisé plus tard que son portefeuille chaud n'avait pas été affecté, tandis que ses canaux Lightning avaient été fermés et les fonds retirés.

La publication Bitcoin Citadel21 a également rapporté que son nœud Lightning avait été vidé. Aucun des deux opérateurs n'a divulgué le montant perdu.

Magazine : Les 10 choses les plus étranges jamais tokenisées... y compris des pets

Questions liées

QQuelle action BTCPay Server a-t-elle prise suite à l'exploitation d'une vulnérabilité critique ?

ABTCPay Server a temporairement restreint les connexions publiques à distance aux nœuds du Lightning Network utilisant le logiciel LND, pour empêcher les attaquants d'utiliser les identifiants volés.

QQuels sont les effets concrets de la restriction mise en place par BTCPay ?

ALa restriction empêche les portefeuilles externes comme Zeus de se connecter via un domaine BTCPay Server ou une adresse onion Tor sur les déploiements Docker. Les paiements Lightning peuvent cependant se poursuivre.

QQue fait la version 2.4.2 de BTCPay pour corriger la vulnérabilité ?

ALa version 2.4.2 installe LND version 0.21.1 et régénère automatiquement les identifiants 'macaroon' sur les installations standard de BTCPay, invalidant ainsi ceux qui ont pu être volés.

QQu'ont été capables de faire les attaquants avec les fichiers d'identifiants 'macaroon' volés ?

AEn obtenant les fichiers d'identifiants 'macaroon', les attaquants pouvaient prendre le contrôle d'un nœud LND et déplacer ses fonds, comme cela a été observé dans plusieurs cas.

QQuelles vérifications les opérateurs de nœuds sont-ils invités à effectuer après cet incident ?

ALes opérateurs sont invités à vérifier les paiements non autorisés, les fermetures inattendues de canaux, les pairs inconnus et les écarts entre leurs registres et leurs soldes onchain ou Lightning.

Lectures associées

Un agent du FBI vole ses propres biens, dérobant des millions de dollars en cryptomonnaie en mémorisant la phrase de récupération

Un ancien agent spécial supervisant du FBI, Patrick Steven Yaroch, a été inculpé pour avoir détourné près d'un million de dollars en cryptomonnaies à partir de portefeuilles liés à des pays "adversaires" (probablement la Russie) qu'il surveillait dans le cadre d'une enquête. L'agent de 37 ans a mémorisé la phrase de récupération (seed phrase) et transféré les fonds vers son portefeuille personnel entre fin 2024 et début 2025. Il a ensuite mélangé ces actifs avec ses propres fonds, en plaçant une partie sur l'échange Kraken et en fournissant des liquidités via le protocole DeFi Suilend pour générer des intérêts. Les enquêteurs ont découvert que Yaroch avait consulté ChatGPT pour planifier une retraite en Europe avec un million de dollars, réservant des billets d'avion pour le Portugal et engageant un avocat local. Il a finalement avoué, affirmant être "rongé" par ses actes, et s'est rendu aux autorités fin juillet 2026, date à laquelle il a été immédiatement licencié et arrêté. Il est accusé de transport interétatique de biens volés. Ce scandale met en lumière les risques de corruption au sein des forces de l'ordre américaines face aux actifs numériques, rappelant des affaires similaires comme le détournement de bitcoins lors de l'enquête sur Silk Road. L'affaire soulève des questions sur les pouvoirs étendus du FBI pour accéder aux portefeuilles non-custodiaux et les failles de supervision interne permettant un tel abus de confiance.

marsbitIl y a 14 mins

Un agent du FBI vole ses propres biens, dérobant des millions de dollars en cryptomonnaie en mémorisant la phrase de récupération

marsbitIl y a 14 mins

Elon Musk est-il sur le point de révolutionner la lithographie par EUV ?

Un blogueur a rapporté que, selon des informations publiées par TeraFab, Elon Musk envisagerait de suivre une voie basée sur le laser à électrons libres (FEL) pour perturber le monopole traditionnel de la lithographie EUV. La réponse de Musk semble corroborer cette hypothèse, bien que cela reste une spéculation. Le FEL n'est pas une technologie nouvelle. Il s'agit d'une source lumineuse haute puissance qui utilise des électrons accélérés à une vitesse proche de celle de la lumière pour générer un rayonnement cohérent et accordable en longueur d'onde. Le processus implique un accélérateur de particules et un onduleur magnétique. Par rapport à la source de plasma par laser (LPP) utilisée dans les systèmes EUV actuels d'ASML, le FEL pourrait offrir une puissance bien supérieure (jusqu'à 4 fois), une meilleure efficacité énergétique, une longueur d'onde réglable et une qualité de faisceau améliorée. La startup américaine xLight, soutenue par l'ancien PDG d'Intel Pat Gelsinger, travaille sur une approche où la lumière EUV est générée par un FEL central puis distribuée à plusieurs scanners dans une fabrique. Cela pourrait réduire les coûts et augmenter le débit. Cependant, l'adoption du FEL pour la production de semi-conducteurs n'est pas immédiate. Les systèmes FEL sont actuellement volumineux, complexes et coûteux. La lithographie de masse nécessite non seulement une source lumineuse performante, mais aussi une stabilité, une fiabilité et une compatibilité extrêmes avec l'ensemble du système optique. La technologie LPP d'ASML est aujourd'hui bien rodée pour la production. Le véritable potentiel du FEL pourrait résider dans l'avenir, pour les prochains nœuds technologiques nécessitant des longueurs d'onde plus courtes (par exemple 6 nm ou moins), où ses caractéristiques de luminosité, de cohérence et de réglabilité deviendraient très attractives. D'autres technologies, comme la génération d'harmoniques élevées (HHG), sont également en lice. La compétition future se jouera sur la capacité à concilier puissance, efficacité, stabilité et coût à des longueurs d'onde toujours plus réduites, mais les délais et les défis techniques restent considérables.

marsbitIl y a 1 h

Elon Musk est-il sur le point de révolutionner la lithographie par EUV ?

marsbitIl y a 1 h

Une décennie de luttes de pouvoir chez l'IA de Google s'achève : Pichai recouvre son autorité en offrant un coup de grâce dans l'honneur

Google a récemment achevé une réorganisation majeure de ses équipes d'intelligence artificielle (IA), marquant la fin d'une décennie de tensions internes entre DeepMind et Google Brain. Le 6 août, Demis Hassabis, fondateur de DeepMind, a cédé son poste de PDG de Google DeepMind pour devenir président d'Alphabet et scientifique en chef, se concentrant sur la stratégie d'IA générale à long terme. Parallèlement, le scientifique éminent Jeff Dean a quitté Google pour créer sa propre startup, avec le soutien financier de Google. Ces changements sont le résultat d'une stratégie orchestrée par le PDG Sundar Pichai pour unifier et consolider le contrôle de l'IA sous son autorité. Après le choc causé par ChatGPT en 2023, les équipes DeepMind et Google Brain ont été fusionnées sous la direction de Hassabis. Cependant, tandis que Hassabis était sous les projecteurs pour les succès de Gemini, Pichai a progressivement transféré le contrôle opérationnel à Koray Kavukcuoglu, un cadre technique expérimenté de DeepMind, connu pour son approche pragmatique. Avec le départ de Hassabis et Dean, le pouvoir sur les projets d'IA phares comme Gemini revient désormais à des gestionnaires et ingénieurs comme Kavukcuoglu, directement sous la supervision de Pichai. Cette transition symbolise le passage de l'ère des scientifiques visionnaires à celle de la gestion industrielle et de l'efficacité organisationnelle dans le développement de l'IA chez Google. L'entreprise parie désormais sur la stabilité, la livraison systématique et une structure hiérarchique claire pour la course à l'IA.

marsbitIl y a 3 h

Une décennie de luttes de pouvoir chez l'IA de Google s'achève : Pichai recouvre son autorité en offrant un coup de grâce dans l'honneur

marsbitIl y a 3 h

Trading

Spot
活动图片