Alerte Bitcoin : une faille critique de BTCPay Server permet le vol de fonds
Par Mattis Meichler du Cryptoast
BTCPay Server, processeur de paiement Bitcoin open source, a publié en urgence un correctif après la découverte d’une faille critique permettant le vol de fonds. Les opérateurs sont priés de passer immédiatement en version 2.4.2 ou d’éteindre leur serveur.
Une vulnérabilité activement exploitée sur BTCPay Server
L’équipe de BTCPay Server vient de lancer une alerte de sécurité de premier ordre. Le logiciel, utilisé par de nombreux marchands pour accepter directement des paiements en bitcoin (BTC) sans intermédiaire, contient une faille critique déjà exploitée par des attaquants, des vols de fonds ayant déjà été signalés.
Les opérateurs doivent ainsi mettre à jour leur instance vers la version 2.4.2 sans attendre, via le tableau de bord administrateur. Ceux qui ne peuvent pas appliquer le correctif immédiatement doivent éteindre leur serveur afin de couper l’accès aux attaquants.
La faille a été signalée aux développeurs par le Bitcoin Red Team, un groupe bénévole de chercheurs en sécurité qui multiplie les audits sur les projets Bitcoin ces dernières semaines.
Ce que le correctif ne suffit pas à protéger
Passer en version 2.4.2 est indispensable, mais insuffisant. Selon les notes de publication du projet, les opérateurs doivent également renouveler les identifiants d’accès, appelés macaroons, utilisés pour se connecter aux nœuds Lightning, ainsi que les chaînes d’authentification des autres backends connectés à leur instance.
Toute personne ayant généré un portefeuille chaud directement via BTCPay Server doit en outre déplacer ses fonds vers une nouvelle adresse et recréer un portefeuille. Les intégrateurs sont aussi invités à mettre à jour NBXplorer, l’outil d’indexation associé, vers la version 2.6.10.
Un utilisateur, @darnzen sur X, rapporte déjà avoir perdu environ 0,26 BTC. Il indique avoir reçu l’alerte pendant un déplacement et avoir manqué la fenêtre de mise hors ligne d’environ une heure.
Un hack sur Trezor
Cet incident intervient en parallèle avec une autre alerte majeure. Les utilisateurs du wallet Trezor sont la cible d’une campagne de phishing particulièrement efficace reposant sur de fausses publicités sponsorisées dans les résultats de recherche Google. En recherchant Trezor, certaines victimes peuvent ainsi être redirigées vers un site frauduleux imitant l’interface du fabricant de hardware wallets.
L’objectif des attaquants est de pousser l’utilisateur à saisir sa phrase de récupération, ou seed, sous couvert d’une opération de vérification ou de restauration du portefeuille. Une fois ces mots récupérés, les pirates peuvent reconstituer le wallet sur un autre appareil et transférer les bitcoins qui s’y trouvent. Environ 24 BTC auraient ainsi été dérobés, soit près de 1,6 million de dollars au cours actuel du Bitcoin, autour de 64 897 dollars.
Ces incidents s’inscrivent dans un contexte particulièrement tendu. Fin juillet, une vulnérabilité critique découverte dans certaines seeds ColdCard avait déjà entraîné le vol d’environ 600 BTC, soit près de 38 millions de dollars.
Source : https://cryptoast.fr/alerte-bitcoin-btcpay-server-faille-critique-vol-fonds/