BTCPay Server alerte sur une faille active pouvant vider les fonds

BTC
vulnérabilité critiqueMise à jour de sécuritéServeur BTCPaydrainage de fondsauto-hébergéExploit
2026-08-07Source: crypto.news
BTCPay Server alerte sur une faille active pouvant vider les fonds

BTCPay Server a exhorté les utilisateurs à installer immédiatement la version 2.4.2 après avoir découvert que des attaquants exploitent activement une vulnérabilité critique qui pourrait entraîner le vol de fonds.

Résumé

  • BTCPay Server v2.4.2 contient la mise à jour de sécurité requise.
  • La vulnérabilité est déjà activement exploitée, selon le projet.
  • Les opérateurs qui ne peuvent pas mettre à jour doivent éteindre immédiatement leurs serveurs.
  • BTCPay Server n'a pas divulgué la méthode d'attaque ni les pertes financières totales.

BTCPay Server demande aux utilisateurs d'installer la v2.4.2

BTCPay Server a émis l'avertissement via son compte X officiel le 7 août, décrivant la vulnérabilité comme critique et indiquant qu'une exploitation réussie pourrait entraîner la perte de fonds.

Le projet a demandé aux administrateurs de serveur d'ouvrir le tableau de bord d'administration et de naviguer vers Serveur, Maintenance et Mise à jour. Les opérateurs doivent ensuite confirmer que le numéro de version affiché dans le pied de page du serveur indique 2.4.2.

« Il existe une vulnérabilité critique activement exploitée sur BTCPay Server, qui peut entraîner la perte de fonds », a déclaré le projet.

Les utilisateurs qui ne peuvent pas terminer la mise à jour immédiatement ont été invités à éteindre leur BTCPay Server jusqu'à ce que la version corrigée puisse être installée. Cette mesure vise à bloquer tout accès non autorisé supplémentaire aux serveurs qui pourraient rester exposés.

BTCPay Server n'a pas identifié quelles versions précédentes sont vulnérables. Il n'a pas non plus divulgué comment les attaquants accèdent, combien de serveurs ont été compromis, ou si des pertes ont été confirmées.

Une faille critique menace les paiements Bitcoin auto-hébergés

BTCPay Server est un processeur de paiement open-source qui permet aux commerçants d'accepter des paiements en Bitcoin et via le réseau Lightning à travers une infrastructure qu'ils contrôlent. Contrairement aux plateformes de paiement avec dépôt, les opérateurs sont responsables de la maintenance et de la sécurisation de leurs propres installations.

Cette structure réduit la dépendance à un fournisseur de paiement centralisé mais place la responsabilité des mises à jour logicielles sur les commerçants individuels et les administrateurs de serveur. Une installation compromise pourrait exposer les opérations de paiement ou d'autres fonctions sensibles du serveur, selon la portée de la vulnérabilité.

La recommandation du projet d'éteindre les systèmes montre l'urgence de la menace. Les opérateurs ne doivent pas laisser un serveur affecté en ligne en attendant une fenêtre de maintenance pratique car BTCPay Server a confirmé que l'exploitation est déjà en cours.

Les utilisateurs doivent obtenir la mise à jour via l'interface de maintenance officielle du serveur et vérifier la chaîne de version 2.4.2. Le projet n'a pas conseillé aux utilisateurs de se fier à des téléchargements tiers ou à des correctifs non officiels.

L'infrastructure Bitcoin fait face à une revue de sécurité plus large

La divulgation fait suite à un autre incident récent impliquant l'infrastructure de paiement Bitcoin. Comme rapporté par crypto.news, Zeus Wallet a mis son infrastructure hors ligne après avoir contenu une cyberattaque et a commencé à auditer ses systèmes avant de restaurer les services.

Zeus a déclaré qu'aucun fonds de client n'a été perdu ou mis en danger. Il a également déclaré que son enquête n'avait pas identifié de vulnérabilité dans le logiciel de nœud Lightning. Aucune preuve n'indique actuellement que l'incident de Zeus et la vulnérabilité de BTCPay Server sont liés.

Les revues de sécurité se sont étendues à travers l'écosystème Bitcoin à la suite d'une série d'attaques récentes. Crypto.news a rapporté le 6 août que l'équipe rouge bénévole Bitcoin avait trouvé 4 962 problèmes potentiels en examinant 390 projets liés au Bitcoin.

Le groupe a classé 720 de ces résultats comme étant de gravité élevée ou critique. Son travail couvre les portefeuilles Bitcoin, les bibliothèques cryptographiques et les logiciels d'infrastructure, bien qu'il n'ait pas identifié publiquement les projets présentant des failles critiques non résolues.

Ce que les opérateurs de BTCPay Server devraient faire ensuite

Les opérateurs de BTCPay Server devraient traiter la mise à niveau comme une action de sécurité d'urgence plutôt que comme une mise à jour logicielle de routine. Les serveurs devraient rester hors ligne si les administrateurs ne peuvent pas confirmer que la version 2.4.2 a été installée.

Les commerçants peuvent également avoir besoin de vérifier l'activité du serveur pour détecter des signes d'accès non autorisé. Cependant, BTCPay Server n'a pas encore publié d'indicateurs de compromission ou de détails techniques que les opérateurs pourraient utiliser pour déterminer si leurs systèmes ont été ciblés.

De plus amples informations pourraient suivre une fois que davantage d'utilisateurs auront installé le correctif et que la divulgation publique n'augmentera plus le risque pour les serveurs non corrigés. En attendant, les conseils du projet restent limités mais directs : mettre à jour vers la v2.4.2 ou arrêter le serveur.