BTCPay restreint l'accès Lightning à distance après le vol de fonds par des attaquants
BTCPay Server a temporairement restreint les connexions distantes publiques aux nœuds Lightning Network utilisant le logiciel Lightning Network Daemon (LND) après que des attaquants ont exploité une vulnérabilité critique pour obtenir des identifiants et déplacer des fonds.
La version 2.4.2 installe LND version 0.21.1 et régénère automatiquement les identifiants macaroon sur les installations BTCPay standard. Le projet a conseillé aux opérateurs de vérifier l'existence de paiements non autorisés, de fermetures de canaux inattendues, de pairs inconnus et de discordances dans leurs soldes onchain ou Lightning.
La faille de sécurité BTCPay est le dernier incident impliquant des produits Bitcoin largement utilisés, suivant une vulnérabilité du portefeuille matériel Coldcard liée à plus de 100 millions de dollars de pertes confirmées. Les incidents distincts ont affecté les logiciels autour de Bitcoin plutôt que le protocole sous-jacent du réseau.
La mise à jour fait pivoter automatiquement les identifiants Lightning
BTCPay a déclaré que la vulnérabilité permettait à un attaquant distant non authentifié d'obtenir les fichiers d'identification "macaroon" utilisés pour contrôler LND, une implémentation du Lightning Network. Le projet a indiqué que les identifiants exposés pouvaient permettre aux attaquants de prendre le contrôle d’un nœud LND et de déplacer ses fonds.
Selon l'avis de sécurité du projet, la version 2.4.2 installe LND version 0.21.1 et régénère automatiquement les identifiants macaroon sur les installations BTCPay standard. Il a recommandé aux opérateurs de vérifier l'existence de paiements non autorisés, de fermetures de canaux inattendues, de pairs inconnus et de différences entre leurs registres et les soldes onchain ou Lightning.
À lire aussi : La faille Coldcard fait monter les pertes de juillet à 247 millions de dollars, deuxième pire mois de 2026
BTCPay a également précisé que les opérateurs exposant LND via leur propre reverse proxy, un service Tor, un port redirigé ou toute autre voie externe à BTCPay doivent faire pivoter leurs identifiants séparément. Le projet a indiqué que l'installation de la mise à jour ne ferme pas les voies d'accès gérées indépendamment par l'opérateur.
Au moins deux opérateurs ont signalé publiquement des pertes. Aucun des deux n’a divulgué le montant perdu.
Magazine : Les 10 choses les plus étranges jamais tokenisées... y compris des pets
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Le trader Owen a laissé entendre qu'il avait acheté USELESS, PONS et MARSCOIN.
En collaborant avec Nvidia, AWS et Salesforce, Snap (SNAP.US) cherche des « acheteurs professionnels » pour ses lunettes AR à 2195 dollars.
Snap s'est associé à Nvidia, AWS et Salesforce pour lancer ses lunettes AR Specs au prix de 2195 dollars sur le marché des entreprises, tout en développant des services d'IA destinés aux consommateurs.

UBS met en garde : les élections américaines provoqueront une forte volatilité sur les marchés, c'est le « calme avant la tempête »
Le chef économiste de UBS a lancé un avertissement : depuis 1928, les mois de septembre à octobre sont les plus volatils de l'année, surtout lors des années d'élections de mi-mandat. Les paris sur le contrôle du Sénat sont presque à égalité. Les données historiques montrent que le S&P 500 a tendance à baisser avant les élections, mais affiche un rendement moyen d'environ 14 % avant mars de l'année suivante.
