ActualitésCryptoBTCPay Server restreint l'accès Lightning à distance après une exploitation critique d'identifiants

BTCPay Server restreint l'accès Lightning à distance après une exploitation critique d'identifiants

Auteur: Cointelegraph·

Points clés

  • BTCPay Server a temporairement désactivé les connexions à distance aux nœuds LND après qu'une vulnérabilité a permis à des attaquants de voler des identifiants d'authentification et de drainer des fonds.
  • La faille de sécurité a exposé les fichiers « macaroon », qui sont des jetons utilisés pour contrôler les nœuds du Lightning Network, permettant un accès non autorisé.
  • La nouvelle version 2.4.2 effectue automatiquement une rotation des identifiants sur les installations BTCPay standard, bien que les opérateurs utilisant des configurations personnalisées doivent sécuriser manuellement leurs connexions.
  • Au moins deux entités, le fabricant de matériel Foundation et la publication Citadel21, ont signalé la fermeture de leurs canaux Lightning et le vol de leurs fonds.
BTCPay Server restreint l'accès Lightning à distance après une exploitation critique d'identifiants

BTCPay Server, le processeur de paiement Bitcoin open source auto-hébergé, a temporairement restreint les connexions publiques à distance aux nœuds du Lightning Network exécutant le logiciel Lightning Network Daemon (LND) après que des attaquants ont exploité une vulnérabilité critique pour obtenir des identifiants et déplacer des fonds.

La restriction empêche les portefeuilles externes tels que Zeus de se connecter via un domaine BTCPay Server ou une adresse Tor onion sur les déploiements Docker. Les paiements Lightning continuent de fonctionner normalement, et BTCPay a déclaré prévoir rétablir l'option d'accès à distance une fois qu'il estimera que le risque a été suffisamment atténué.

L'incident est le dernier d'une série de failles de sécurité affectant des produits Bitcoin largement utilisés, survenant peu après qu'une faille du portefeuille matériel Coldcard a été liée à plus de 100 millions de dollars de pertes confirmées. Les deux cas concernaient des logiciels et des infrastructures entourant Bitcoin plutôt que des vulnérabilités du protocole sous-jacent du réseau — une distinction qui souligne comment l'écosystème croissant de services compatibles Lightning, d'intégrations de portefeuilles et de déploiements de nœuds auto-hébergés a élargi la surface d'attaque au-delà de la couche de base de Bitcoin.

Vulnérabilité et rotation automatique des identifiants

BTCPay a expliqué que la vulnérabilité permettait à un attaquant distant non authentifié d'obtenir des fichiers d'identification « macaroon » — les jetons d'authentification utilisés pour contrôler LND, une implémentation majeure du Lightning Network. Avec ces identifiants exposés, les attaquants pouvaient potentiellement prendre le contrôle d'un nœud LND et déplacer ses fonds.

L'avis de sécurité officiel de BTCPay indique que la version 2.4.2 installe LND version 0.21.1 et régénère automatiquement les identifiants macaroon sur les installations BTCPay standard.

Le projet a conseillé à tous les opérateurs de vérifier les signes de compromission, notamment des paiements non autorisés, des fermetures de canaux inattendues, des pairs inconnus et des écarts entre leurs enregistrements et leurs soldes on-chain ou Lightning.

Les opérateurs qui exposent LND via leur propre proxy inverse, service Tor, port transféré ou tout autre itinéraire en dehors de BTCPay doivent effectuer une rotation de leurs identifiants séparément. L'installation de la mise à jour BTCPay seule ne ferme pas les routes d'accès gérées indépendamment par l'opérateur, a précisé le projet.

Les opérateurs signalent des pertes

Au moins deux opérateurs ont publiquement signalé des pertes résultant de l'exploitation.

Zach Herbert, PDG du fabricant de portefeuilles matériels Foundation, a révélé que le nœud Lightning de l'entreprise avait été drainé pendant la nuit. Il a ensuite précisé que son hot wallet n'était pas affecté, mais que ses canaux Lightning avaient été fermés et les funds swept.

La publication Bitcoin Citadel21 a signalé séparément que son nœud Lightning avait également été drainé. Aucun des deux opérateurs n'a divulgué le montant précis des pertes.

À lire aussi : L'exploit Coldcard porte les pertes de juillet à 247 M$, faisant de ce mois le deuxième pire de 2026