
Les supporters de BTCPay Server offrent 10 % des fonds récupérés, plafonnés à 3 BTC, valant actuellement environ 190 000 $, si tous les Bitcoin volés lors d'un récent exploit sont restitués.
Dans un message publié sur X lundi, BTCPay a déclaré que l'offre s'étendait à toute personne disposant d'informations pouvant aider à récupérer les fonds, y compris l'attaquant.
« Nous allons examiner nos erreurs, mais le regret seul n'aidera ni les utilisateurs affectés ni ne sécurisera le projet », a écrit l'entreprise. « Il n'y a pas de temps à perdre. Nous devons apprendre, nous améliorer et agir rapidement. »
BTCPay avait d'abord averti les utilisateurs des attaques vendredi, les exhortant à installer une nouvelle version, la 2.4.2, ou à mettre leurs serveurs hors ligne. À ce moment-là, le projet n'avait confirmé aucun vol ni expliqué le fonctionnement de l'exploit.
Selon BTCPay, la faille a permis aux attaquants d'obtenir des macaroons d'administration LND — des identifiants qui accordent un contrôle étendu sur un nœud Lightning Network — et de les utiliser pour accéder aux portefeuilles connectés. Le Lightning Network est un réseau de paiement de couche 2 construit sur la blockchain Bitcoin qui permet des transactions plus rapides et moins chères. Les nœuds Lightning Network acheminent les paiements via des canaux entre les utilisateurs.
BTCPay n'a pas divulgué combien de Bitcoin ont été volés, combien d'utilisateurs ont été affectés, ni si des fonds ont été récupérés.
Si plusieurs informations aident à récupérer les fonds, la récompense sera divisée en coordination avec les victimes. Le projet a déclaré qu'il prendrait en compte les pertes de chaque victime, le montant récupéré et l'utilité de chaque information.
La Fondation BTCPay Server fera également don de 0,21 BTC à Craig Raw, chercheur en sécurité, et au fonds Bitcoin Red Team pour avoir divulgué la vulnérabilité de manière responsable.
« Ce sont des contributions modestes, mais c'est ce que nous pouvons offrir en tant que projet FOSS et une façon d'apprécier les personnes qui effectuent un travail de sécurité critique, ce qui aide tout l'écosystème », a écrit BTCPay.
L'entreprise a déclaré qu'elle renforçait les revues de code et priorisait les correctifs de sécurité par rapport aux nouvelles fonctionnalités, car l'IA facilite la tâche des attaquants pour trouver des vulnérabilités dans les logiciels Bitcoin.
« Défendre les logiciels dans cet environnement exige de meilleurs outils, des examens plus approfondis, des réponses de sécurité plus rapides et un soutien aux chercheurs qui découvrent et signalent les vulnérabilités de manière responsable », a écrit BTCPay.