ActualitésCryptoBTCPay Server publie un correctif d'urgence pour une vulnérabilité critique de contournement d'authentification

BTCPay Server publie un correctif d'urgence pour une vulnérabilité critique de contournement d'authentification

Auteur: Cryptopolitan·

Points clés

  • BTCPay Server a publié la version 2.4.2 le 7 août pour corriger une vulnérabilité critique permettant aux attaquants de contourner l'authentification à deux facteurs TOTP via son API Greenfield en utilisant uniquement une adresse e-mail et un mot de passe.
  • La faille provenait du fait que le mécanisme d'authentification vérifiait si des identifiants FIDO2 étaient enregistrés au lieu de vérifier si l'authentification à deux facteurs était réellement activée pour le compte.
  • Les opérateurs sont invités à mettre à niveau vers BTCPay Server 2.4.2 et NBXplorer 2.6.10, et BTCPay recommande de passer de l'authentification Basic aux clés API pour un contrôle plus granulaire des permissions.
  • Le prix et la valorisation du Bitcoin sont restés largement inchangés, se négociant à environ 64 889 $ avec une capitalisation de 1 300 milliards de dollars, car la vulnérabilité n'affecte pas le protocole central du Bitcoin.
  • La divulgation fait suite à une série d'incidents dans l'infrastructure de paiement Bitcoin, notamment la mise hors ligne de ses systèmes de paiement Lightning par ZEUS, soulignant les risques de sécurité opérationnelle croissants pour les commerçants.
BTCPay Server publie un correctif d'urgence pour une vulnérabilité critique de contournement d'authentification

BTCPay Server, le logiciel open-source d'auto-hébergement de traitement des paiements qui permet aux commerçants d'accepter le Bitcoin sans recourir à un dépositaire tiers, a publié une mise à jour d'urgence pour corriger une vulnérabilité critique actuellement exploitée pour voler les fonds des utilisateurs.

Comme détaillé dans la demande d'extraction GitHub n° 7491, la faille permet aux attaquants de contourner l'authentification à deux facteurs basée sur TOTP via l'authentification Basic de l'API Greenfield de BTCPay. La cause fondamentale réside dans la façon dont le mécanisme d'authentification vérifiait si des identifiants FIDO2 valides étaient enregistrés, au lieu de confirmer si l'authentification à deux facteurs était réellement activée. Par conséquent, les comptes protégés par une application d'authentification TOTP pouvaient être consultés via l'API avec une simple adresse e-mail et un mot de passe. L'API Greenfield est l'interface REST de BTCPay utilisée pour l'intégration programmatique avec les plateformes de commerce électronique, les systèmes de point de vente et les flux de travail automatisés — ce qui signifie que les commerçants avec des configurations basées sur l'API sont les plus exposés.

La vulnérabilité existe au sein de la couche applicative de BTCPay et n'affecte pas le protocole Bitcoin (BTC) lui-même. BTCPay a publié la version 2.4.2 de son logiciel le 7 août et a conseillé à tous les utilisateurs de s'assurer d'avoir également mis à jour NBXplorer vers la version 2.6.10.

BTCPay a abordé l'incident publiquement via son compte X.

La réaction du marché reste mesurée

Malgré les préoccupations de sécurité, le prix et la valorisation du Bitcoin sur le marché sont restés relativement stables. Selon CoinMarketCap, le Bitcoin se négocie à environ 64 889 $, une hausse de 0,82 % par rapport à la veille, tandis que sa capitalisation boursière de 1 300 milliards de dollars n'a augmenté que de 0,79 %. Bien que le volume de négociation sur 24 heures ait augmenté de 20,98 %, la stabilité du prix et de la capitalisation suggère que l'incident n'a pas eu d'impact matériel sur la valorisation globale du Bitcoin.

La réaction modérée du marché est cohérente avec la nature de la vulnérabilité. La faille de BTCPay affecte les commerçants et opérateurs individuels, et non les règles de consensus du Bitcoin ni ses fondations cryptographiques. Cependant, l'impact ne doit pas être sous-estimé. BTCPay sert de pont entre le réseau Bitcoin et les systèmes de paiement des entreprises — gérant la facturation, le traitement des paiements et la gestion des portefeuilles. La conception non-dépositaire de la plateforme signifie que les commerçants conservent le contrôle direct de leurs clés privées, une raison essentielle pour laquelle beaucoup l'ont choisie plutôt que des processeurs hébergés. Un contournement d'authentification qui donne aux attaquants l'accès aux comptes d'opérateur sape directement ce modèle de sécurité, exposant potentiellement les fonctions de gestion de portefeuille et les données de paiement, même si les fonds ne sont pas conservés par un tiers.

Recommandations de correction pour les opérateurs

La solution immédiate est simple : mettre à niveau BTCPay Server vers la version 2.4.2, et pour les intégrateurs, mettre à niveau NBXplorer vers la version 2.6.10. BTCPay recommande d'utiliser des clés API au lieu de l'authentification Basic, car les clés API permettent un contrôle plus granulaire des permissions.

Le correctif introduit des modifications au processus d'authentification qui vérifient si la 2FA est réellement active, comblant ainsi la lacune qui permettait auparavant aux comptes protégés par TOTP de contourner le second facteur d'authentification. Comme BTCPay est auto-hébergé, les opérateurs ne peuvent pas compter sur un fournisseur central pour appliquer le correctif et doivent agir de manière indépendante — une réalité qui signifie également que la fenêtre d'exposition peut rester ouverte pour les déploiements qui ne sont pas activement surveillés ou maintenus. Une documentation supplémentaire est disponible auprès de BTCPay.

Un schéma de vulnérabilités dans l'infrastructure de paiement

L'annonce de BTCPay fait suite à une semaine tumultueuse pour l'infrastructure de paiement Bitcoin. Comme rapporté précédemment, ZEUS, un fournisseur de portefeuille Lightning, a mis hors ligne son infrastructure de paiement en raison d'un problème de sécurité, d'autres fournisseurs de services Lightning étant également affectés.

Ces incidents n'indiquent pas des défaillances dans les protocoles de paiement fondamentaux du Bitcoin. Ils mettent cependant en évidence les risques de sécurité introduits par les couches logicielles construites autour de la blockchain. Pour les commerçants qui évaluent les piles de paiement Bitcoin, la nature récurrente de ces divulgations souligne que la sélection de l'infrastructure comporte désormais un risque opérationnel continu comparable à la gestion d'une passerelle de paiement traditionnelle — incluant la nécessité de suivre les correctifs, d'auditer les accès et de planifier la réponse aux incidents.

Une étude de 2024 menée par des chercheurs de la Northeastern University et de la TU Delft a utilisé la modélisation formelle pour identifier des faiblesses de sécurité dans le protocole de paiement à saut unique de Lightning, notamment une attaque nouvellement décrite de « Payout Race ». Une autre étude de 2026 a examiné les attaques de découverte de solde, concluant que les attaquants pouvaient déduire des informations sur les soldes des canaux Lightning. La mitigation proposée a réduit les fuites d'informations jusqu'à 62 % dans les simulations.

Ces deux études soulignent une réalité plus large : la sécurité du Bitcoin s'étend bien au-delà de la blockchain elle-même. Les portefeuilles, les API, les processeurs de paiement et l'infrastructure Lightning introduisent tous des surfaces d'attaque supplémentaires.

L'historique des vulnérabilités de BTCPay

Il ne s'agit pas du premier bogue critique de BTCPay. En janvier 2023, le projet a divulgué la CVE-2022-32984, une fuite d'informations critique affectant les versions 1.3.0, 1.4.0 et 1.5.3 de BTCPay. Cette faille pouvait exposer des informations sensibles sur les boutiques — notamment un xpub et des identifiants Lightning liés à un nœud externe — via des applications Point of Sale accessibles publiquement. BTCPay a résolu le problème dans la version 1.5.4 et a attribué une prime de 5 000 $ au chercheur Antoine Poinsot.

La distinction entre les deux incidents est notable : la vulnérabilité de 2023 était un problème de divulgation d'informations, tandis que la faille actuelle implique un contournement d'authentification qui contourne la sécurité TOTP via l'API Greenfield. La progression de l'exposition de données au contournement actif de l'authentification reflète la sophistication croissante des vulnérabilités identifiées dans les logiciels adjacents au Bitcoin.

Des enjeux croissants pour les commerçants

Le profil de risque pour les commerçants s'intensifie à mesure que l'adoption du Bitcoin pour les paiements s'accélère. Une recherche de River publiée en février 2026 a révélé que l'utilisation moyenne du Bitcoin par les commerçants a augmenté de 74 % en 2025 seulement, tandis que l'utilisation de Lightning a bondi de 300 %, dépassant le milliard de dollars de volume mensuel.

L'infrastructure environnante est substantielle. BuiltWith a détecté 248 sites web utilisant BTCPay Server, dont 74 installations actives — des chiffres qui ne tiennent pas compte des déploiements privés ou autrement indétectables. Parallèlement, le dernier instantané de 1ML indique 6 280 nœuds Lightning, 21 221 canaux et une capacité totale du réseau de 2 818,49 BTC.

À cette échelle, les vulnérabilités dans l'infrastructure environnante ont des conséquences significatives, même lorsque la couche de base du Bitcoin reste intacte. L'incident de BTCPay n'indique pas une faille dans le Bitcoin lui-même ; il démontre plutôt que les entreprises construites sur le Bitcoin héritent d'un fardeau de sécurité plus large. La blockchain peut continuer à fonctionner comme prévu, mais les applications dont dépendent les commerçants peuvent devenir des points de défaillance.

Pour les opérateurs de BTCPay, les priorités sont claires : mettre à niveau vers la version 2.4.2, examiner les journaux d'authentification et d'accès pour détecter des signes de compromission, et passer de l'authentification Basic à des clés API spécifiques dans la mesure du possible.