BTCPay Server, le processeur de paiement Bitcoin auto-hébergé, a confirmé le 7 août 2026 qu’une faille critique est activement exploitée par des acteurs malveillants. Des nœuds Lightning ont été vidés avant même l’alerte publique. L’éditeur exige une mise à jour vers la version 2.4.2 sous peine de perte de fonds. La vulnérabilité de BTCPay n’est pas celle documentée dans le changelog public, ce qui suggère une découverte simultanée par l’équipe de sécurité et les attaquants.
Au programme
- Des nœuds Lightning vidés avant l’alerte publique
- Une faille distincte de celle corrigée dans le changelog 2.4.2
- Fermeture temporaire recommandée pour les utilisateurs ne pouvant pas migrer immédiatement
Comment la faille a-t-elle été découverte ?
La vulnérabilité a été identifiée et signalée par la Bitcoin Red Team, un groupe de chercheurs en sécurité spécialisé dans l’écosystème Bitcoin. L’exploitation a débuté plusieurs heures avant l’alerte officielle de BTCPay. Le fabricant de hardware wallet Foundation et le magazine Bitcoin Citadel21 ont tous deux confirmé que leurs nœuds Lightning avaient été siphonnés avant toute notification. La faille critique de BTCPay a été corrigée dans la version 2.4.2, mais l’éditeur insiste : le correctif ne documente pas la vulnérabilité précise pour éviter de donner des indications aux attaquants encore actifs.
Quel est l’impact sur les utilisateurs ?
Les opérateurs de nœuds Lightning utilisant une version antérieure à 2.4.2 sont exposés à un vol direct de fonds. BTCPay a recommandé une procédure en 4 étapes : mettre à jour le serveur, régénérer les macaroons et la base macaroons.db, renouveler les chaînes d’authentification des backends Lightning, et pour les détenteurs de portefeuilles chauds on-chain créés via BTCPay, transférer les fonds vers une nouvelle adresse. Une attaque de type hameçonnage pourrait exploiter cette faille. Les nœuds non patchés restent vulnérables.
L’équipe de BTCPay a également précisé que si la migration immédiate est impossible, il faut éteindre le serveur pour bloquer tout accès non autorisé. La sécurité des nœuds Bitcoin est une responsabilité individuelle sans filet de sécurité centralisé.
Pourquoi cette faille est-elle différente des précédentes ?
Contrairement aux vulnérabilités habituelles documentées dans les changelogs, BTCPay a explicitement indiqué que la faille sous attaque n’est pas celle listée dans les notes de version 2.4.2. Cette discrétion tactique vise à limiter la fenêtre d’exploitation pendant que les utilisateurs migrent. Un choix qui rappelle la correction silencieuse de la faille INVDos sur Bitcoin Core en 2018. L’écosystème des plateformes décentralisées repose sur des mises à jour volontaires : sans correctif automatique, la réactivité des opérateurs devient critique.
Questions fréquentes
BTCPay Server, c’est quoi exactement ?
BTCPay Server est un processeur de paiement Bitcoin et Lightning auto-hébergé, open source, qui permet aux commerçants d’accepter des paiements sans intermédiaire. Il est utilisé par des milliers de nœuds dans le monde, dont des fabricants de wallets comme Foundation.
Suis-je concerné si j’utilise la version 2.4.1 ?
Oui. Toute version antérieure à 2.4.2 est vulnérable. Si vous gérez un nœud BTCPay, mettez à jour immédiatement. Si cela est impossible, éteignez le serveur pour bloquer l’accès des attaquants aux fonds Lightning.
Comment savoir si mon nœud a été compromis ?
Vérifiez l’historique des transactions de votre nœud Lightning. Des sorties non sollicitées vers des adresses inconnues dans les heures précédant le 7 août constituent un signal d’alerte. Regénérez toutes les credentials même sans signe visible de compromission : les macaroons volés peuvent permettre des accès futurs.
À retenir
BTCPay Server a subi une exploitation active avant son alerte publique, vidant les nœuds Lightning de plusieurs acteurs majeurs. La mise à jour 2.4.2 est obligatoire, complétée par une rotation complète des credentials. La faille exploitée reste non documentée publiquement pour limiter les dégâts. Les opérateurs doivent agir sans délai.
Sources
-
GUIDESQu'est-ce qu'Anthropic ?