Crypto Prices

BTCPay Server avertit d’une exploitation active pouvant entraîner la perte de fonds

il y a 1 heure
2 mins read
2 vues

Urgent : Mise à jour de BTCPay Server

BTCPay Server a exhorté les utilisateurs à installer immédiatement la version 2.4.2, après avoir découvert que des attaquants exploitent activement une vulnérabilité critique susceptible de provoquer le vol de fonds. Cet avertissement a été diffusé via le compte officiel de BTCPay Server sur X le 7 août, où la vulnérabilité a été qualifiée de critique, précisant qu’une exploitation réussie pourrait entraîner des pertes financières.

Instructions de mise à jour

Le projet a conseillé aux administrateurs de serveurs d’accéder au tableau de bord d’administration, puis de naviguer vers les sections « Serveur », « Maintenance » et « Mise à jour ». Ils doivent ensuite vérifier que le numéro de version affiché dans le pied de page du serveur est bien 2.4.2.

« Il existe une vulnérabilité critique exploitée activement sur BTCPay Server, ce qui peut entraîner la perte de fonds, »

a déclaré le projet.

Les utilisateurs qui ne peuvent pas procéder à la mise à jour immédiatement sont invités à éteindre leur BTCPay Server jusqu’à ce que la version corrigée puisse être installée. Cette mesure vise à bloquer tout accès non autorisé supplémentaire aux serveurs qui pourraient rester vulnérables.

Contexte et implications

BTCPay Server est un processeur de paiement open-source qui permet aux commerçants d’accepter des paiements en Bitcoin et via le Lightning Network, en utilisant une infrastructure qu’ils contrôlent. Contrairement aux plateformes de paiement centralisées, les opérateurs sont responsables de la maintenance et de la sécurisation de leurs propres installations. Cette structure réduit la dépendance à un fournisseur de paiement centralisé, mais impose également aux commerçants et aux administrateurs de serveurs la responsabilité des mises à jour logicielles.

Une installation compromise pourrait exposer les opérations de paiement ou d’autres fonctions sensibles du serveur, en fonction de l’ampleur de la vulnérabilité. La recommandation du projet de fermer les systèmes souligne l’urgence de la menace. Les opérateurs ne devraient pas laisser un serveur affecté en ligne en attendant une période de maintenance, car BTCPay Server a confirmé que l’exploitation est déjà en cours.

Incidents récents et sécurité

Cette divulgation fait suite à un incident récent impliquant l’infrastructure de paiement Bitcoin. Comme rapporté par crypto.news, Zeus Wallet a mis son infrastructure hors ligne après avoir contenu une cyberattaque et a commencé à auditer ses systèmes avant de restaurer les services. Zeus a affirmé qu’aucun fonds client n’avait été perdu ou mis en danger et que son enquête n’avait pas identifié de vulnérabilité dans le logiciel de nœud Lightning.

Aucune preuve ne suggère actuellement que l’incident de Zeus et la vulnérabilité de BTCPay Server soient liés. Les examens de sécurité se sont intensifiés dans l’écosystème Bitcoin suite à une série d’attaques récentes. Crypto.news a rapporté que l’équipe bénévole Bitcoin Red Team avait identifié 4 962 problèmes potentiels lors de l’examen de 390 projets liés à Bitcoin, dont 720 ont été classés comme ayant une gravité élevée ou critique.

Conclusion et recommandations

Les opérateurs de BTCPay Server doivent considérer cette mise à niveau comme une action de sécurité d’urgence plutôt que comme une simple mise à jour logicielle. Les serveurs doivent rester hors ligne si les administrateurs ne peuvent pas confirmer que la version 2.4.2 a été installée. Les commerçants peuvent également avoir besoin d’examiner l’activité du serveur pour détecter des signes d’accès non autorisé.

Cependant, BTCPay Server n’a pas encore publié d’indicateurs de compromission ou de détails techniques que les opérateurs pourraient utiliser pour déterminer si leurs systèmes ont été ciblés. De plus amples informations pourraient être fournies une fois que davantage d’utilisateurs auront installé le correctif et que la divulgation publique n’augmentera plus le risque pour les serveurs non corrigés. En attendant, les conseils du projet restent limités mais clairs : mettez à jour vers la version 2.4.2 ou éteignez le serveur.