BTCPay Server propose une récompense de 3 bitcoins pour la récupération des fonds volés suite à une faille de portefeuille
Points clés
- •BTCPay Server propose une récompense de récupération fixée à 10 % des fonds récupérés, plafonnée à un maximum de trois bitcoins, destinée à l'attaquant ou à toute personne fournissant des informations exploitables.
- •Les attaquants ont exploité la vulnérabilité en extrayant des identifiants admin macaroon du Lightning Network sur des instances BTCPay Server affectées, ce qui leur a permis de contrôler les nœuds Lightning et de déplacer des fonds.
- •La BTCPay Server Foundation a fait un don de 0,21 bitcoin chacun au développeur de Sparrow Wallet Craig Raw et au fonds Bitcoin Red Team en reconnaissance de leur divulgation responsable de la vulnérabilité.
- •Le projet coordonne ses efforts avec des plateformes d'échange, des sociétés d'analyse blockchain et des agences de forces de l'ordre pour suivre les coins volés et exhorte les utilisateurs affectés à déposer des plaintes et à partager les détails des transactions.
- •Le projet a averti que l'amélioration des modèles d'IA permet aux attaquants d'identifier plus rapidement et à moindre coût les vulnérabilités dans les bases de code des projets Bitcoin, basculant l'avantage en leur faveur.

Les supporters de BTCPay Server se sont engagés à financer une récompense allant jusqu'à trois bitcoins pour la récupération des fonds volés via une vulnérabilité récemment révélée dans le processeur de paiement Bitcoin open source, a annoncé le projet dans un communiqué.
BTCPay Server est un processeur de paiement auto-hébergé qui permet aux commerçants d'accepter les paiements en Bitcoin sans dépendre d'intermédiaires tiers, et cette vulnérabilité souligne les défis auxquels sont confrontées même les infrastructures non-dépositaires lorsque la gestion des identifiants est compromise.
La récompense est fixée à 10 % des sommes récupérées, plafonnée à trois coins en cas de récupération totale. Le projet a étendu cette offre directement à l'attaquant ainsi qu'à toute autre personne disposant d'informations exploitables, en les orientant vers une adresse de sécurité dédiée et en proposant Signal ou d'autres canaux de communication chiffrés sur demande.
La semaine dernière, des attaquants ont réussi à extraire des identifiants admin macaroon du Lightning Network sur des instances BTCPay Server affectées. Les macaroons Lightning sont des jetons d'autorisation qui accordent le contrôle sur un nœud Lightning, ce qui signifie que toute personne détenant des identifiants de niveau administrateur pouvait déplacer les fonds acheminés via ce nœud. Le projet a publié des détails techniques et des conseils de remédiation dans un avis de sécurité distinct.
« Aux utilisateurs qui ont perdu des fonds : nous sommes désolés », a déclaré le projet. « Nous examinerons nos erreurs, mais le regret à lui seul n'aidera pas les utilisateurs affectés ni ne sécurisera le projet. Il n'y a pas de temps à perdre. Nous devons apprendre, nous améliorer et agir rapidement. »
La BTCPay Server Foundation a annoncé qu'elle ferait un don de 0,21 bitcoin au développeur de Sparrow Wallet Craig Raw et de 0,21 bitcoin supplémentaire au fonds Bitcoin Red Team en reconnaissance de leur divulgation responsable de la vulnérabilité.
Par ailleurs, le projet a indiqué avoir été contacté par les équipes de sécurité de plateformes d'échange, de sociétés d'analyse blockchain et d'agences de forces de l'ordre proposant leur aide pour suivre les coins volés.
Les utilisateurs affectés qui ne se sont pas encore manifestés sont invités à partager leurs adresses on-chain et les détails des transactions, à déposer des plaintes auprès des autorités locales et à signaler toute plateforme d'échange ou tout service où les fonds pourraient réapparaître. Les signalements individuels permettent de préserver les traces et d'établir une chaîne de preuves qui améliore les chances de voir les fonds gelés, a souligné le projet.
Le projet a également averti que l'amélioration des modèles d'IA permet aux attaquants d'analyser plus rapidement et à moindre coût de grandes bases de code à la recherche de failles, basculant ainsi l'avantage du côté des attaquants. Les projets Bitcoin subissent cet impact en premier car ils constituent des cibles d'une valeur exceptionnelle, selon le communiqué.