Personne tapant sur ordinateur portable près de fenêtre, smartphone, routeur et tasse de café sur le bureau.

Btcpay Server : Faille critique exploitée, Mettez à jour vers la 2.4.2 !

julien
écrit par Julien

août 5, 2026

Un danger grave menace les utilisateurs de la plateforme de paiement la plus populaire du réseau Bitcoin. Des pirates ont réussi à vider des portefeuilles Lightning en exploitant une brèche qui permet de voler les clés d’accès à distance. Les premières victimes ont déjà perdu leurs fonds avant même d’être prévenues. Face à cette situation d’urgence, BTCPay Server : faille critique exploitée, mettez à jour vers la 2.4.2 devient une priorité absolue pour tous les opérateurs de nœuds.

En bref

  • Une faille exploitée activement permet de voler les fichiers macaroons de LND et de vider les nœuds Lightning à distance
  • Des vols confirmés ont déjà eu lieu avant l’alerte publique, certains utilisateurs perdant jusqu’à 0,26 BTC
  • Tous les serveurs non mis à jour doivent être immédiatement arrêtés ou patchés vers la version 2.4.2
  • Après la mise à jour, une rotation complète des identifiants est indispensable : régénération des macaroons, renouvellement des chaînes d’authentification et transfert des fonds des hot wallets
  • Seules les instances utilisant LND comme backend Lightning sont concernées par cette vulnérabilité critique

Alerte de sécurité de BTCPay Server

Le 7 août 2026, l’équipe de BTCPay Server a émis une alerte publique concernant BTCPay Server : faille critique exploitée, mettez à jour vers la 2.4.2 ! Cette vulnérabilité présente un risque direct de perte de fonds pour les utilisateurs qui n’ont pas encore procédé à la mise à jour.

Le message est sans équivoque : mettez à jour immédiatement, ou éteignez votre serveur. L’équipe confirme que la faille a déjà été exploitée et que des fonds ont effectivement été volés, sans toutefois communiquer le montant global ni le nombre précis de serveurs touchés.

A LIRE  Pi Network chute à 0,67 $ sous la pression d'un environnement technique défavorable

Pour vérifier votre version actuelle, consultez le numéro de version affiché en bas de page de votre tableau de bord. Si vous n’êtes pas encore sur la version 2.4.2, vous devez agir sans délai.

La vulnérabilité exploitée n’a pas été entièrement détaillée publiquement. Cette divulgation volontairement partielle vise à ralentir la propagation des attaques pendant que les opérateurs corrigent leurs instances.

Détails techniques de la faille exploitée

La faille permet à un attaquant non authentifié de récupérer à distance des fichiers d’identification .macaroon utilisés par LND, le Lightning Network Daemon. Ces fichiers fonctionnent comme des clés d’accès au nœud Lightning.

Une fois ces macaroons volés, l’attaquant peut prendre le contrôle complet d’un nœud Lightning et déplacer ou voler les fonds qu’il contient. Les vérifications de l’éditeur indiquent que seuls les serveurs utilisant LND sont concernés par cette vulnérabilité.

L’équipe BTCPay Server retient temporairement les détails techniques complets de l’exploit. Cette précaution vise à éviter de faciliter de nouvelles attaques tant que toutes les instances ne sont pas patchées.

Une indication particulièrement préoccupante suggère que la faille exploitée serait distincte de celle documentée dans le changelog public de la version 2.4.2. Cela laisse penser que la découverte a été simultanée entre les défenseurs et les attaquants.

Impact sur les utilisateurs de BTCPay Server

Le risque principal concerne le vidage des nœuds Lightning pour toutes les instances non mises à jour. Des exploitations ont été observées avant même la diffusion de l’alerte publique.

Le fabricant de hardware wallet Foundation et le magazine Bitcoin Citadel21 ont confirmé que leurs nœuds Lightning avaient été siphonnés avant qu’ils ne reçoivent la notification. Cette chronologie montre que les attaquants disposaient déjà de la connaissance de cette faille.

Certaines personnes rapportent des pertes substantielles. Un utilisateur mentionne avoir perdu environ 0,26 BTC après avoir manqué une fenêtre d’environ 1 heure pour mettre son serveur hors ligne.

La faille pourrait permettre de contourner la double authentification (2FA), rendant les protections habituelles inefficaces. Pour les utilisateurs ayant un hot wallet on-chain créé via BTCPay Server, les fonds doivent être considérés comme potentiellement compromis et doivent être migrés immédiatement.

A LIRE  XRP sous pression : les soupçons de manipulation pointent vers Wall Street

Mesures recommandées pour les opérateurs de nœuds

La première action consiste à mettre à jour vers BTCPay Server 2.4.2 via le tableau de bord d’administration. Accédez au menu Serveur, puis Maintenance, et enfin Mise à jour.

Après l’installation, vérifiez impérativement que la version 2.4.2 apparaît bien dans l’interface. Si la mise à jour est impossible dans l’immédiat, éteignez complètement votre serveur BTCPay Server pour bloquer tout accès non autorisé.

Une simple mise à jour ne suffit pas. Nous conseillons vivement d’effectuer une rotation complète des identifiants, même sans signe visible de compromission. Les étapes de nettoyage recommandées incluent :

  • Régénérer les macaroons et la base macaroons.db
  • Renouveler les chaînes d’authentification utilisées avec les backends Lightning et autres backends connectés
  • Déplacer tous les fonds des hot wallets on-chain vers une nouvelle adresse
  • Recréer un portefeuille neuf après le transfert des fonds

Pensez également à mettre à jour NBXplorer vers la version 2.6.10, qui accompagne cette correction de sécurité. Pour détecter une compromission potentielle, vérifiez l’historique des transactions de votre nœud Lightning et repérez d’éventuelles sorties non sollicitées vers des adresses inconnues autour de la période de l’alerte.

Contexte et autres incidents de sécurité dans l’écosystème Bitcoin

Cet incident s’inscrit dans un contexte préoccupant pour la sécurité des cryptomonnaies. Sur le premier semestre 2026, 972 millions de dollars ont été volés en crypto, un chiffre qui n’inclut même pas cet incident BTCPay Server.

D’autres failles récentes ont marqué l’écosystème Bitcoin. Les hardware wallets Coldcard ont été touchés par une faille Coldcard Mk3 de génération de seed, avec des pertes confirmées dépassant 116 millions de dollars.

Une campagne de phishing visant Trezor a utilisé de fausses publicités sponsorisées dans les résultats de recherche. Cette opération a dérobé environ 24 BTC, soit approximativement 1,6 million de dollars au cours du moment.

Boltz, fournisseur de swaps, a suspendu son service après plusieurs exploits. Certaines sources évoquent des attaques assistées par intelligence artificielle, bien que BTCPay Server ne confirme pas l’implication d’une IA dans son propre cas.

Importance de la mise à jour vers la version 2.4.2

La version 2.4.2 n’est pas une simple recommandation, mais une obligation pour stopper l’exposition à cette faille activement exploitée. Toute version antérieure doit être considérée comme vulnérable.

A LIRE  FARTCOIN : une configuration technique cruciale pourrait déclencher une rupture de prix imminente

Contrôlez visuellement la version installée dans l’interface pour éviter une mise à jour incomplète. Le numéro de version apparaît dans le pied de page de votre tableau de bord.

La nature auto-hébergée de BTCPay Server signifie qu’aucun correctif centralisé ne peut être déployé. Chaque instance doit être patchée individuellement par son opérateur, ce qui augmente l’importance d’une réaction rapide et organisée de la communauté.

Récupération et sécurité des fonds après une exploitation

Même après la mise à jour, le correctif seul reste insuffisant. Vous devez absolument révoquer et renouveler tous les secrets potentiellement compromis pendant la période de vulnérabilité.

La procédure post-incident complète comprend quatre axes principaux : mettre à jour BTCPay Server, régénérer les macaroons et la base macaroons.db, renouveler les chaînes d’authentification des backends, et transférer les fonds des hot wallets.

Nous conseillons de considérer qu’un nœud potentiellement exposé nécessite une rotation complète des accès. Déplacez les fonds des environnements chauds (Lightning et hot wallet on-chain) vers un environnement réputé sain, puis reconstruisez les accès depuis zéro.

Cette approche peut sembler excessive, mais elle représente la seule garantie raisonnable face à une faille qui permettait l’exfiltration de fichiers d’authentification. Les identifiants volés conservent leur validité jusqu’à leur révocation explicite.

FAQ

Comment vérifier votre version actuelle de BTCPay Server ?

Vérifier votre version actuelle de BTCPay Server : regardez le numéro de version en bas de page du tableau de bord. Si ce n’est pas 2.4.2, mettez à jour immédiatement, ou éteignez votre serveur.

Que faire si vous n’êtes pas encore sur la version 2.4.2 ?

Si vous n’êtes pas encore sur la version 2.4.2, mettez à jour via Serveur > Maintenance > Mise à jour. Si la mise à jour est impossible dans l’immédiat, éteignez complètement votre serveur BTCPay Server.

Quels serveurs sont concernés par la faille exploitée ?

Les serveurs concernés par la faille exploitée sont ceux utilisant LND. La faille permet à un attaquant non authentifié de récupérer à distance des fichiers .macaroon et de prendre le contrôle du nœud Lightning.

Pourquoi la vulnérabilité exploitée n’a pas été entièrement détaillée publiquement ?

La vulnérabilité exploitée n’a pas été entièrement détaillée publiquement pour ralentir la propagation des attaques pendant que les opérateurs corrigent leurs instances. Les détails techniques complets sont temporairement retenus.

Quelles mesures recommandées appliquer après la mise à jour ?

Les mesures recommandées après la mise à jour incluent une rotation complète des identifiants : régénérer les macaroons et macaroons.db, renouveler les chaînes d’authentification, déplacer les fonds des hot wallets, puis recréer un portefeuille neuf.

Comment détecter une compromission potentielle sur votre nœud Lightning ?

Détecter une compromission potentielle : vérifiez l’historique des transactions de votre nœud Lightning et repérez des sorties non sollicitées vers des adresses inconnues autour de la période de l’alerte.

julien

Passionné de finance, de crypto et d’investissements, Julien est le flair derrière les publications de Minoritaires.com. Toujours à l’affût des tendances émergentes, il excelle dans l’art de “digger” l’info fraîche avant tout le monde. Analyste rigoureux et vulgarisateur dans l’âme, il éclaire chaque actualité avec clarté, pertinence et une dose d'enthousiasme contagieux. Avec Julien, l’info financière devient aussi captivante qu’un thriller.