BTCPay Server a publié la version 2.4.2 pour corriger une vulnérabilité critique permettant un accès distant non authentifié aux fichiers de credentials LND, après que des attaquants ont exploité cette faille pour drainer les wallets Lightning de marchands. Le problème concernait les fichiers .macaroon utilisés par LND pour gérer les permissions d’accès, qui peuvent fonctionner comme des clés d’accès au nœud. La communauté BTCPay a également mis en place une prime de récupération équivalente à 10% des fonds retournés, plafonnée à 3 BTC, soit environ 190 000 dollars aux prix actuels. Il ne s’agit pas d’une exploitation du protocole Bitcoin ni d’un échec des wallets on-chain natifs, mais d’un problème de sécurité côté serveur affectant certaines configurations BTCPay Server utilisant LND.
Source: Lire l’article original

