Une vulnérabilité critique dans BTCPay Server a permis à des attaquants de détourner des fonds depuis des nœuds Lightning connectés. Le problème provenait d’identifiants Lightning nommés macaroons, qui persistaient même après les mises à jour logicielles et restaient valides sans révocation manuelle. Foundation, fabricante de hardware wallets, et Citadel21, publication Bitcoin animée par hodlonaut, font partie des victimes confirmées dont les canaux Lightning ont été vidés. BTCPay Server a publié les versions 2.4.2 et 2.6.10 le 7 août et ordonné aux opérateurs de mettre à jour immédiatement ou d’éteindre leurs serveurs. Les hot wallets associés n’ont pas été affectés, la faille étant spécifique à la gestion de l’authentification Lightning.
Source: Lire l’article original

