BTCPay Server a temporairement restreint les connexions distantes publiques aux nœuds Lightning Network utilisant le logiciel LND après l’exploitation d’une vulnérabilité critique ayant permis à des attaquants d’obtenir des identifiants et de détourner des fonds. La faille permettait à un attaquant distant non authentifié d’obtenir les fichiers d’identification macaroon contrôlant LND et de prendre le contrôle des nœuds concernés. La version 2.4.2 installe LND version 0.21.1 et régénère automatiquement les identifiants macaroon sur les installations standard. Au moins deux opérateurs, dont la société Foundation et la publication Bitcoin Citadel21, ont signalé avoir perdu des fonds via le vidage de leurs nœuds Lightning, sans que le montant total ni le nombre d’opérateurs touchés ne soient connus.
Source: Lire l’article original

