ActualitésCryptoBTCPay Server offre une récompense en Bitcoin pour la récupération des fonds volés lors de l'exploitation d'une faille de portefeuille

BTCPay Server offre une récompense en Bitcoin pour la récupération des fonds volés lors de l'exploitation d'une faille de portefeuille

Auteur: Decrypt·

Points clés

  • BTCPay Server offre une récompense de 10 % des fonds récupérés, plafonnée à 3 BTC soit environ 190 000 $, pour toute information menant à la restitution du Bitcoin volé, et l'offre s'étend à l'attaquant lui-même.
  • L'exploit a permis aux attaquants d'obtenir des macaroons d'administration LND, des identifiants d'authentification qui accordent un large contrôle sur les nœuds du Lightning Network et l'accès aux portefeuilles connectés.
  • La BTCPay Server Foundation fera un don de 0,21 BTC chacun au chercheur en sécurité Craig Raw, créateur de Sparrow Wallet, et au fonds Bitcoin Red Team pour avoir signalé la vulnérabilité de manière responsable.
  • BTCPay n'a pas divulgué le montant total de Bitcoin volé, le nombre d'utilisateurs concernés, ni si des fonds ont été récupérés à ce jour.
  • L'organisation prévoit de renforcer les processus de revue de code et de privilégier les correctifs de sécurité au détriment du développement de nouvelles fonctionnalités, citant le risque croissant d'attaques assistées par l'IA sur les logiciels Bitcoin.
BTCPay Server offre une récompense en Bitcoin pour la récupération des fonds volés lors de l'exploitation d'une faille de portefeuille

Les partisans de BTCPay Server offrent une récompense équivalente à 10 % des fonds récupérés, plafonnée à 3 BTC (environ 190 000 $), en échange d'informations menant à la restitution du Bitcoin volé lors de l'exploitation d'une faille récente. L'offre est ouverte à tous, y compris à l'attaquant responsable.

BTCPay Server est un processeur de paiement Bitcoin gratuit, open source et auto-hébergé, utilisé par les commerçants et les défenseurs du Bitcoin comme alternative aux plateformes de paiement centralisées. Contrairement aux services de garde, il permet aux utilisateurs d'exploiter leurs propres nœuds et de contrôler leurs propres clés, une philosophie de conception qui rend les vulnérabilités de sécurité particulièrement conséquentes pour les opérateurs.

Dans une publication sur X lundi, BTCPay a annoncé l'initiative de récompense. « Nous examinerons nos erreurs, mais le regret seul ne permettra pas d'aider les utilisateurs concernés ni de sécuriser le projet », a écrit l'organisation. « Il n'y a pas de temps à perdre. Nous devons apprendre, nous améliorer et agir rapidement. » (Publication X)

BTCPay a d'abord émis un avertissement concernant les attaques vendredi, conseillant aux utilisateurs de mettre à jour immédiatement vers la version 2.4.2 ou de mettre leurs serveurs hors ligne. À ce stade, le projet n'avait encore confirmé aucun vol ni divulgué le mécanisme de l'exploit.

Selon BTCPay, la vulnérabilité permettait aux attaquants d'obtenir des macaroons d'administration LND — des identifiants d'authentification qui accordent un large contrôle sur un nœud du Lightning Network — qui pouvaient ensuite être utilisés pour accéder aux portefeuilles connectés. Le Lightning Network est un protocole de paiement de couche 2 construit sur la blockchain Bitcoin, conçu pour permettre des transactions plus rapides et moins coûteuses en acheminant les paiements через des canaux entre les utilisateurs. LND, ou Lightning Network Daemon, est l'une des implémentations de nœuds Lightning les plus utilisées, ce qui signifie que la surface d'attaque exposée par cette vulnérabilité concerne un large segment d'opérateurs d'infrastructure Lightning.

Le projet n'a pas divulgué le montant total de Bitcoin volé, le nombre d'utilisateurs concernés, ni si des fonds ont été récupérés à ce jour.

Si plusieurs contributions mènent à la récupération des fonds, la récompense sera répartie en coordination avec les victimes. BTCPay a déclaré qu'elle tiendrait compte des pertes de chaque victime, du montant total récupéré et de l'utilité relative de chaque information lors de l'attribution de la récompense.

Par ailleurs, la BTCPay Server Foundation fera un don de 0,21 BTC chacun au chercheur en sécurité Craig Raw et au fonds Bitcoin Red Team pour avoir signalé la vulnérabilité de manière responsable. Craig Raw est le créateur de Sparrow Wallet, un portefeuille Bitcoin de bureau open source populaire.

« Ce sont des contributions modestes, mais c'est ce que nous pouvons offrir en tant que projet FOSS et une façon d'apprécier les personnes qui effectuent un travail de sécurité critique, ce qui aide l'ensemble de l'écosystème », a écrit BTCPay.

Pour l'avenir, l'organisation a déclaré qu'elle renforçait les processus de revue de code et qu'elle privilégiait les correctifs de sécurité au détriment du développement de nouvelles fonctionnalités, citant le risque croissant que les outils d'IA facilitent l'identification de vulnérabilités dans les logiciels Bitcoin par les attaquants. L'incident met en lumière une tension plus large au sein de l'écosystème Bitcoin open source, où des projets portés par des bénévoles maintiennent des infrastructures de paiement critiques avec des ressources limitées par rapport à leurs homologues commerciaux.

« Défendre des logiciels dans cet environnement nécessite de meilleurs outils, des revues plus approfondies, des réponses de sécurité plus rapides et un soutien aux chercheurs qui trouvent et signalent les vulnérabilités de manière responsable », a écrit BTCPay.