Des hackers ont vidé des nœuds Lightning via une faille de BTCPay Server

iEXExchanger
Des hackers ont vidé des nœuds Lightning via une faille de BTCPay Server

Une faille critique de BTCPay Server a exposé les identifiants des nœuds Lightning, permettant à des hackers de vider les portefeuilles de Foundation et Citadel21. Un correctif existe, mais ne suffit pas à lui seul.

Vendredi soir, des attaquants ont commencé à vider discrètement des portefeuilles Lightning sur BTCPay Server, le processeur de paiements bitcoin open source utilisé par des milliers de commerçants. Personne ne s'en est aperçu tout de suite : les intrus se sont infiltrés via une faille que l'équipe n'a corrigée que plusieurs heures plus tard.

Le problème venait des fichiers macaroon, une sorte de laissez-passer numérique qui permet à un logiciel de contrôler un nœud Lightning basé sur LND, le logiciel de nœud le plus utilisé. Un bug dans BTCPay Server permettait d'obtenir ce laissez-passer à distance, sans mot de passe ni autorisation. Avec ce fichier en main, l'attaquant dispose des mêmes droits que l'exploitant du nœud : il peut le vider, fermer les canaux, déplacer les fonds comme s'ils étaient siens.

Au moins deux acteurs connus de la communauté bitcoin ont été touchés. Le fabricant de portefeuilles matériels Foundation a vu son nœud Lightning vidé, sans que son stockage à froid soit touché. Le média Citadel21 a lui aussi perdu le contenu de son nœud, qui n'était pas très garni. BTCPay n'a pas encore précisé combien de bitcoins ont disparu ni combien d'utilisateurs sont concernés ; un rapport complet est promis dans les prochains jours.

Le correctif est arrivé avec la version 2.4.2, et BTCPay demande à tous les opérateurs LND passant par son logiciel de mettre à jour immédiatement ou de couper leur serveur. Un détail que beaucoup vont manquer : installer le correctif ne suffit pas. Les fichiers macaroon volés restent valides après la mise à jour, donc un attaquant qui en détient déjà un peut revenir si les identifiants eux-mêmes ne sont pas régénérés.

La faille a été signalée par Bitcoin Red Team, un groupe de bénévoles réunissant Craig Raw, Rob Hamilton, Calle et Evan Kaloudis — la même équipe qui avait fait parler d'elle quelques jours plus tôt en utilisant l'IA pour dénicher des milliers de bugs mineurs dans le code même de bitcoin. Cette fois, le risque n'avait rien de théorique : de vraies pièces ont quitté de vrais portefeuilles, et la couche de paiement de bitcoin a reçu, pour la deuxième fois en un mois, le rappel que son infrastructure grossit plus vite qu'elle ne se consolide.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé avec BTCPay Server ?

Vendredi, des attaquants ont commencé à exploiter une faille critique exposant les fichiers d'identification des nœuds Lightning basés sur LND. Au moins deux utilisateurs ont vu leur portefeuille vidé, dont le fabricant Foundation.

Qu'est-ce qu'un fichier macaroon ?

C'est un laissez-passer numérique qui permet à un logiciel de contrôler un nœud Lightning LND. Quiconque détient ce fichier volé peut déplacer des fonds, fermer des canaux et agir avec la même autorité que le vrai propriétaire du nœud.

La mise à jour vers la version 2.4.2 suffit-elle ?

Non. Le correctif comble la faille, mais les fichiers macaroon volés avant la mise à jour restent valides. Les opérateurs doivent aussi renouveler les identifiants de leur nœud, sinon un attaquant déjà en possession d'un fichier peut revenir.

Sait-on combien de bitcoins ont été volés ?

Pas encore. BTCPay Server a confirmé que des fonds avaient été dérobés à des utilisateurs touchés, dont Foundation et Citadel21, et promet un rapport détaillé dans les prochains jours.