DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Core Lightning et MetaMask visés : les attaques descendent dans la pile crypto

ParHannah CollymoreHannah Collymore 3 min de lecture
Core Lightning et MetaMask visés : les attaques descendent dans la pile crypto
  • Core Lightning indique que des attaquants ciblent les nœuds du réseau Bitcoin Lightning non patchés, fonctionnant sous la version 26.06.7 ou une version antérieure.
  • MetaMask a retiré ses validateurs Lido hors ligne suite à un incident de sécurité, sans perte signalée de portefeuilles clients ni de fonds.
  • Ces incidents mettent en lumière les risques croissants liés à la sécurité des nœuds Lightning exposés et de l'infrastructure crypto.

Core Lightning a révélé que des attaquants sondent les nœuds Bitcoin non patchés. Cette annonce intervient la même semaine où MetaMask a passé deux jours à retirer ses validateurs de staking hors ligne après une intrusion dans une partie de son infrastructure.

Les deux plateformes affirment que l'incident n'a pas affecté leurs couches de base respectives. Bitcoin a continué de produire des blocs et, selon MetaMask, aucun portefeuille client ni aucun fonds n'a été compromis. 

Core Lightning demande aux opérateurs d'arrêter d'utiliser les anciennes versions

Core Lightning est un logiciel open source utilisé par de nombreuses entreprises et particuliers pour faire fonctionner des nœuds sur le réseau Bitcoin Lightning. L'équipe a publié un avis urgent le 2 octobre invitant toute personne utilisant la version 26.06.7 ou une version antérieure à installer immédiatement la dernière version disponible.

Le projet a écrit sur X, « Nous avons reçu des rapports indiquant que des attaquants ciblent les nœuds non patchés. » Il a indiqué aux utilisateurs que la mise à jour vers la version actuelle de la nœud était une étape importante pour protéger leurs fonds.

Core Lightning a mentionné les failles de la version précédente, sans faire état de fonds volés. 

Les nœuds Lightning conservent des soldes en temps réel dans des canaux de paiement situés hors de la chaîne principale Bitcoin, ce qui rend l’alerte particulièrement cruciale. Un nœud accessible et non patché peut être contacté directement par ses pairs, transformant ainsi un bug théorique en surface d’attaque exposée.

Deux mois de correctifs condensés

Ceci fait suite à une série d’incidents que Core Lightning a détectés au second semestre 2026.

En août, la plateforme a annoncé qu’elle traitait un volume élevé de rapports de vulnérabilités, précisant que beaucoup étaient générés automatiquement. Elle a ensuite publié la version 26.06.7 le 28 août. 

Core Lightning a retardé la publication du code source correspondant pendant environ deux semaines, afin de permettre aux opérateurs de mettre à jour leurs systèmes avant que les correctifs ne facilitent la reconstruction des bugs sous-jacents.

Une deuxième alerte a suivi en mi-septembre, et les mainteneurs ont dû informer les opérateurs de désactiver immédiatement toute fonctionnalité expérimentale en raison d'une faille qui pourrait mettre les fonds en risque. 

Core Lightning a publié la version 26.06.8 le 22 septembre, cette fois sans embargo.

MetaMask retire des validateurs de Lido

MetaMask a indiqué qu'il répondait à un incident de sécurité affectant une partie de son infrastructure le 30 septembre. Au cours de la journée suivante, il a commencé à se retirer des validateurs Ethereum qu'il exploite au sein de Lido, le plus grand protocole de staking liquide sur Ethereum, par précaution.

MetaMask Staking, anciennement Consensys Staking, a déclaré que ses opérations sont non-custodiales et qu'il ne détient pas les clés de retrait pour le compte des clients. 

Dans son Mise à jour d'octobre 1, l'entreprise a indiqué n'avoir trouvé « aucune menace immédiate pour les portefeuilles MetaMask », ajoutant qu'il n'y avait aucune indication que les fonds des clients avaient été accédés.

Lido, qui a divulgué les retraits dans un avis du forum de gouvernance, a informé les détenteurs de stETH qu'aucune action n'était requise. Cependant, il a mis en garde en disant que ce mouvement entraînerait probablement des récompenses manquées et éventuellement des pénalités de temps d'arrêt.

Cette précaution a un coût, car les ETH retirés pourraient mettre jusqu'à 45 jours à être restitués. Les derniers validateurs concernés devraient avoir terminé leur retrait d'ici la fin du 7 octobre. 

Lido n'est pas la seule plateforme dont les validateurs sont en cours de retrait Linea a confirmé que les validateurs supportant son vault Yield Boost lié à MetaMask étaient également en cours de retrait. Cependant, elle a indiqué que les fonds et le contrôle du vault n'étaient pas affectés.

Un motif que les défenseurs signalent

Ces deux événements s'inscrivent dans une tendance que l'industrie alerte depuis longtemps. En août, BTCPay Server a révélé une faille critique que des attaquants avaient déjà exploitée pour vider les nœuds Lightning appartenant à des commerçants. Cette même vulnérabilité a touché Foundation, le fabricant de portefeuilles matériels, qui a perdu son propre nœud lors de cette attaque.

Ce même mois, plus de 30 entreprises, dont Coinbase, Block, Blockstream et ARK Invest, ont signé une lettre organisée par le Bitcoin Policy Institute, soulignant que les chercheurs en sécurité open-source utilisent des outils d'IA moins performants que ceux de leurs attaquants.

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

FAQ

Que doivent faire les opérateurs de nœuds Core Lightning dès maintenant ?

Les opérateurs utilisant la version 26.06.7 ou une version antérieure doivent mettre à jour vers la dernière version dès que possible, selon l'avis du 2 octobre du projet, après qu'il a reçu des rapports indiquant que des attaquants ciblent les nœuds non corrigés.

Les fonds des utilisateurs MetaMask sont-ils en danger ?

MetaMask indique n'avoir détecté aucune menace immédiate pour les portefeuilles et aucun signe que les fonds des clients aient été compromis, soulignant que son service de staking est non custodial et qu'il ne conserve pas les clés de retrait pour ses utilisateurs.

Pourquoi l'ETH staké sur MetaMask n'est-il pas immédiatement disponible ?

L'entreprise retire ses validateurs Ethereum sur Lido par mesure de précaution ; le ETH retiré pourrait prendre jusqu'à 45 jours pour être restitué, les derniers validateurs étant attendus en sortie d'ici la fin du 7 octobre.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…