Une vulnérabilité critique de BTCPay Server vide les nœuds Lightning des commerçants au cœur de la semaine des exploits Bitcoin
Points clés
- •La faille permettait un accès distant non authentifié aux fichiers d'identifiants macaroon de LND utilisés par les nœuds Lightning.
- •BTCPay a confirmé que des attaquants ont volé des fonds et a demandé aux opérateurs de mettre à niveau vers la version 2.4.2 ou de mettre leurs serveurs hors ligne.
- •Foundation a indiqué que son nœud Lightning BTCPay a été vidé, tandis que son portefeuille chaud on-chain n'a pas été affecté.
- •Citadel21 a également signalé que son nœud Lightning a été vidé, tout en précisant que peu de fonds y étaient stockés.
- •BTCPay a indiqué que les portefeuilles on-chain standards générés dans l'application n'étaient pas affectés, et qu'une analyse post-mortem complète est attendue dans les prochains jours.

Une vulnérabilité critique de BTCPay Server vide les nœuds Lightning des commerçants au cœur de la semaine des exploits Bitcoin
Une vulnérabilité critique dans BTCPay Server a permis à des attaquants de voler des fonds depuis des nœuds Lightning fonctionnant sous LND, déclenchant des instructions urgentes demandant aux opérateurs de mettre à jour vers la version 2.4.2 ou de mettre immédiatement leurs serveurs hors ligne.
La faille permettait un accès distant non authentifié aux fichiers d'identifiants « .macaroon » de LND — les jetons qui accordent à un logiciel l'autorisation d'interagir avec un nœud Lightning LND. Munis de ces identifiants, les attaquants pouvaient prendre le contrôle des nœuds affectés, fermer leurs canaux et transférer les fonds. BTCPay a confirmé que des fonds avaient été volés vendredi soir et a révélé l'attaque dans une publication X.
BTCPay Server est un processeur de paiement open source auto-hébergé largement utilisé qui permet aux commerçants d'accepter des paiements en bitcoin sans dépendre de prestataires de paiement tiers. Pour les commerçants qui s'appuient sur lui au quotidien, la vulnérabilité signifiait que l'outil même conçu pour éliminer le risque de contrepartie — l'auto-garde des fonds — était devenu le vecteur d'attaque lui-même.
Les portefeuilles on-chain standards de BTCPay, y compris les portefeuilles chauds générés au sein de l'application, n'ont pas été affectés par la faille d'identifiants. L'exposition s'applique spécifiquement aux déploiements utilisant LND, l'implémentation logicielle la plus répandue pour l'exploitation d'un nœud Lightning. Toutefois, les fonds détenus dans le propre portefeuille on-chain de LND restent à risque car ils se trouvent sous le contrôle du nœud Lightning compromis.
Le projet n'a pas communiqué le nombre d'utilisateurs affectés ni la quantité de bitcoin volée.
Victimes connues
Le fabricant de portefeuilles matériels Foundation figurait parmi les victimes. Le directeur général Zach Herbert a déclaré que des attaquants avaient vidé le nœud Lightning BTCPay de l'entreprise pendant la nuit, fermant ses canaux et transférant les fonds. Le portefeuille chaud on-chain BTCPay de Foundation n'a pas été touché.
Citadel21, une publication bitcoin animée par le commentateur pseudonyme hodlonaut, a signalé que son nœud Lightning avait également été vidé, tout en précisant que peu de fonds y étaient détenus.
Implication du Bitcoin Red Team
La vulnérabilité avait déjà été signalée à BTCPay par des membres du Bitcoin Red Team — un groupe de développeurs qui a commencé à diriger des modèles d'IA vers des bases de code bitcoin plus tôt dans la semaine et a depuis déposé des milliers de constats sur des centaines de projets. BTCPay a crédité les membres du Red Team Craig Raw, Rob Hamilton, Calle et Evan Kaloudis d'avoir divulgué responsablement le problème et aidé à son analyse.
La raison invoquée par le groupe pour publier rapidement ses constats était que des chercheurs indépendants finiraient inévitablement par découvrir les mêmes bugs. Au moment où BTCPay a émis son avertissement public, des attaquants exploitaient déjà la vulnérabilité sur des serveurs en production.
À lire aussi : Des développeurs Bitcoin signalent 85 bugs critiques dans une situation « extrêmement grave »
Portée et prochaines étapes
BTCPay a précisé la portée de son alerte initiale, clarifiant que les portefeuilles on-chain standards générés dans BTCPay ne sont pas affectés par la faille d'identifiants. L'exposition se limite aux déploiements utilisant LND, bien que les fonds détenus dans le propre portefeuille on-chain de LND puissent toujours être à risque car ils relèvent du nœud Lightning compromis.
BTCPay n'a pas encore publié les détails techniques de la vulnérabilité, indiquant que les opérateurs ont besoin de temps pour appliquer les correctifs. Une analyse post-mortem complète est attendue dans les prochains jours. BTCPay et le Bitcoin Red Team poursuivent l'investigation de l'incident.
Cet exploit s'ajoute à une semaine difficile pour la sécurité des logiciels Bitcoin, touchant cette fois directement les commerçants qui acceptent les paiements en bitcoin (BTC) via Lightning, une couche distincte construite au-dessus de Bitcoin pour des transferts instantanés et à faible coût. Alors que la capacité de Lightning croît en tant que rail de paiement, les vulnérabilités dans l'infrastructure à laquelle les commerçants se connectent ont des implications plus larges pour la confiance dans le bitcoin en tant que moyen d'échange.