BTCPay Server, le processeur de paiements open-source utilisé par des milliers de merchants bitcoin dans le monde entier, a émis une alerte de sécurité urgente le 7 août après qu’un attaquant a exploité une vulnérabilité critique pour vider les fonds des nœuds Lightning connectés. Cette faille a permis un accès non autorisé aux identifiants des nœuds Lightning, et au moins deux membres éminents de la communauté bitcoin ont confirmé que leurs nœuds avaient été vidés pendant la nuit.
Foundation, l'entreprise derrière une ligne populaire de portefeuilles matériels, et hodlonaut, qui gère la publication Bitcoin Citadel21, ont tous deux signalé que leurs canaux Lightning ont été fermés de force et que leurs fonds ont été entièrement transférés. Leurs portefeuilles chauds associés n'ont pas été affectés, ce qui limite le vecteur d'attaque à un problème spécifique concernant la manière dont BTCPay Server gère l'authentification du nœud Lightning.
Qu'est-ce qui n'a pas fonctionné
La vulnérabilité concernait les identifiants de nœud Lightning appelés macaroons, qui fonctionnent comme des clés API accordant la permission d'effectuer des actions sur un nœud Lightning. Le problème était que ces identifiants persistaient même après que les utilisateurs aient appliqué les mises à jour logicielles précédentes. Les opérateurs qui avaient correctement mis à jour leurs installations BTCPay Server étaient toujours exposés, car les anciens macaroons restaient valides et nécessitaient un rafraîchissement manuel des identifiants.
BTCPay Server a publié la version 2.4.2 le même jour que l'alerte, accompagnée de consignes pour mettre à jour son backend NBXplorer à la version 2.6.10. Le projet a demandé à tous les opérateurs de mettre à jour immédiatement ou d'arrêter complètement leurs serveurs pour éviter des pertes supplémentaires.
Notamment, cette vulnérabilité était distincte d’un bug d’authentification antérieur que BTCPay Server avait déjà corrigé quelques jours plus tôt.
Le paradoxe de l'hébergement autonome
Foundation conçoit des portefeuilles matériels, des appareils spécifiquement conçus pour donner aux utilisateurs un contrôle maximal sur leur bitcoin. Le fait qu'ils aient été pris au dépourvu par une exploitation de BTCPay Server illustre à quel point il est exigeant de maintenir une sécurité étanche à chaque couche d'une pile auto-hébergée.
L'attaque intervient également pendant une période de surveillance accrue de l'infrastructure Bitcoin dans son ensemble. Une faille récente du firmware Coldcard a mis la sécurité des wallets matériels sous le feu des projecteurs, et l'équipe Bitcoin Red Team effectue des audits assistés par l'IA sur les outils critiques de Bitcoin. Le fait que cette vulnérabilité BTCPay ait été activement exploitée avant d'être détectée par ces efforts d'audit soulève des questions sur la capacité du processus actuel d'examen de la sécurité à suivre l'évolution de la surface d'attaque.
Fallout et ce à surveiller
À la fois BTCPay Server et l'équipe rouge Bitcoin ont indiqué que des analyses techniques détaillées de l'exploitation seront publiées dans les prochains jours.
Les mécanismes spécifiques de cette exploitation, ainsi que les identifiants qui ont survécu aux mises à jour logicielles, révèlent une catégorie de vulnérabilité facile à négliger. Lorsque la correction exige une étape manuelle supplémentaire qui n’est pas immédiatement évidente, l’écart entre « mis à jour » et « sécurisé » devient un terrain de chasse pour les attaquants.
Les merchants utilisant encore des versions plus anciennes de BTCPay Server avec Lightning activé doivent considérer cette situation comme urgente. La recommandation du projet de désactiver les serveurs si une mise à jour immédiate n’est pas possible est inhabituellement directe pour des maintaineurs open-source.

