En bref

  • Les supporters de BTCPay Server offrent 10% des fonds récupérés, plafonnés à 3 BTC.
  • Les attaquants ont volé des Bitcoins en utilisant des identifiants obtenus à partir de serveurs LND vulnérables.
  • Les utilisateurs exécutant le logiciel affecté doivent immédiatement mettre à jour vers la version 2.4.2.

Les supporters de BTCPay Server offrent 10% de tous les fonds récupérés, plafonnés à 3 BTC actuellement d'une valeur d'environ 190 000 $, si tous les Bitcoins volés lors d'une récente exploitation sont restitués.

Dans un message sur X lundi, BTCPay a déclaré que l'offre s'étend à toute personne ayant des informations qui pourraient aider à récupérer les fonds, y compris l'attaquant.

« Nous examinerons nos erreurs, mais les regrets seuls n'aideront pas les utilisateurs affectés ni ne sécuriseront le projet », a écrit l'entreprise. « Il n'y a pas de temps à perdre. Nous devons apprendre, nous améliorer et agir rapidement. »

BTCPay a d'abord averti les utilisateurs des attaques vendredi, les exhortant à installer une nouvelle version, la 2.4.2, ou à mettre leurs serveurs hors ligne. À l'époque, le projet n'avait confirmé aucun vol ni expliqué comment l'exploitation fonctionnait.

Selon BTCPay, la faille a permis aux attaquants d'obtenir des macarons admin LND — des identifiants qui accordent un contrôle étendu sur un nœud Lightning Network — et de les utiliser pour accéder aux portefeuilles connectés. Le Lightning Network est un réseau de paiement de couche 2 construit sur la blockchain Bitcoin qui permet des transactions plus rapides et moins chères. Les nœuds Lightning Network acheminent les paiements via des canaux entre les utilisateurs.

BTCPay n'a pas divulgué combien de Bitcoins ont été volés, combien d'utilisateurs ont été affectés, ni si des fonds ont été récupérés.

Si plusieurs indices aident à récupérer les fonds, la prime sera divisée en coordination avec les victimes. Le projet a déclaré qu'il examinerait les pertes de chaque victime, le montant récupéré et l'utilité de chaque indice.

La Fondation BTCPay Server fera également don de 0,21 BTC chacun au chercheur en sécurité Craig Raw et au fonds Bitcoin Red Team pour avoir divulgué la vulnérabilité de manière responsable.

« Ce sont des contributions modestes, mais c'est ce que nous pouvons offrir en tant que projet FOSS et une façon d'apprécier les personnes qui font un travail de sécurité critique, ce qui aide tout l'écosystème », a écrit BTCPay.

L'entreprise a déclaré qu'elle renforce les revues de code et donne la priorité aux correctifs de sécurité plutôt qu'aux nouvelles fonctionnalités, car l'IA facilite la recherche de vulnérabilités dans le logiciel Bitcoin par les attaquants.

« Défendre les logiciels dans cet environnement nécessite de meilleurs outils, des revues plus approfondies, des réponses de sécurité plus rapides et un soutien aux chercheurs qui trouvent et signalent de manière responsable les vulnérabilités », a écrit BTCPay.