Nœuds Lightning Bitcoin vidés via une faille BTCPay Server

Des hackers ont vidé des nœuds Lightning Bitcoin via une faille critique de BTCPay Server, volant Foundation et Citadel21. Correctif urgent v2.4.2 publié.

Nœuds Lightning Bitcoin vidés via une faille BTCPay Server
Partager
Edition: FR

Des hackers ont exploité une vulnérabilité critique dans BTCPay Server pour drainer des bitcoins de nœuds Lightning Network. L'attaque du 8 août 2026 a permis un accès non authentifié aux fichiers macaroon LND, contrôlant ainsi les nœuds. Les victimes incluent Foundation et Citadel21. Un correctif urgent v2.4.2 a été publié. C'est la deuxième brèche en une semaine, après Coldcard, mettant en doute la sécurité du Réseau Lightning Bitcoin.

Ce qui s'est passé

L'exploit visait les serveurs BTCPay intégrés à LND, utilisés par les commerçants pour accepter Bitcoin. La vulnérabilité donnait accès aux fichiers macaroon LND sans authentification, ces jetons contrôlant les nœuds Lightning. Découverte par la Bitcoin Red Team et Craig Raw, la faille provenait de l'API Greenfield : si la 2FA TOTP était activée, le code vérifiait les clés FIDO2 au lieu de l'état 2FA, ce qui permettait de récupérer les fichiers avec un simple email et mot de passe.

Comment l'attaque s'est déroulée

L'architecture de BTCPay donne un contrôle total aux commerçants, mais si les identifiants fuient, c'est un risque. Normalement, les fichiers macaroon sont protégés par l'authentification BTCPay. Mais dans les versions vulnérables, un attaquant pouvait envoyer une requête HTTP à /api/v1/server/lnd/credentials pour obtenir les données en clair. En important le fichier dans son propre nœud LND, il clonait le nœud victime, fermait les canaux Lightning et forçait le règlement on-chain vers ses adresses. La détection a été retardée car les canaux Lightning sont hors-chaîne. Ces vulnérabilités des processeurs de paiement crypto montrent les risques des solutions d'auto-garde.

Victimes et fonds volés

Foundation, fabricant du portefeuille Passport, a vu son nœud Lightning d'entreprise vidé. Le PDG Zach Herbert a confirmé que les canaux ont été fermés et les fonds retirés, mais le portefeuille chaud BTCPay (avec clé on-chain) est resté intact. Citadel21 a également subi un drainage de nœud Lightning. Le nombre total de victimes n'est pas connu. Beaucoup d'opérateurs touchés sont de petits commerçants cherchant à éviter le risque de garde, ce qui les a exposés à ce nouveau vecteur d'attaque. Ces brèches de sécurité DeFi soulignent le besoin d'audits plus rigoureux.

Réponse d'urgence et mesures d'atténuation

BTCPay a réagi rapidement, publiant la version 2.4.2 pour corriger la faille. Cependant, le correctif seul ne suffit pas : les fichiers macaroon volés restent valides. Les opérateurs doivent supprimer les fichiers compromis et en générer de nouveaux. Ils doivent aussi rafraîchir les jetons d'authentification BTCPay et transférer les fonds restants vers de nouvelles adresses. Le projet promet un post-mortem détaillé. La Bitcoin Red Team a souligné que ses outils d'IA ne remplacent pas une revue de code manuelle. Cet incident relance le débat sur la sécurité des solutions Bitcoin auto-dépositaires et la maturité du Lightning Network.

FAQ

Qu'est-ce que BTCPay Server ?

BTCPay Server est un processeur de paiement Bitcoin auto-hébergé et gratuit, lancé en 2017. Il permet aux commerçants d'accepter Bitcoin directement, avec support on-chain et Lightning.

Comment le piratage a-t-il fonctionné ?

Les attaquants ont exploité un défaut logique dans l'API Greenfield contournant l'authentification à deux facteurs, ce qui a permis de télécharger les fichiers macaroon LND sans connexion, donnant le contrôle total du nœud Lightning.

Qui a été touché ?

Les victimes confirmées incluent le fabricant de portefeuilles Foundation et la publication Citadel21. Le nombre total reste inconnu, mais toute instance BTCPay Server avec LND exposée est à risque.

Comment protéger mon serveur BTCPay ?

Mettez à jour vers la version 2.4.2 immédiatement. Supprimez et régénérez tous les fichiers macaroon LND, rafraîchissez les jetons BTCPay, et transférez les fonds vers de nouvelles adresses on-chain. Envisagez de mettre le serveur hors ligne.

Les portefeuilles on-chain BTCPay sont-ils en sécurité ?

Oui. La vulnérabilité n'exposait que les identifiants Lightning LND. Les portefeuilles chauds générés dans BTCPay avec des clés on-chain n'ont pas été affectés.

Étroitement lié

Tulipes
Crypto
Crypto
Étroitement lié

Un expert de Bloomberg réfute la comparaison Bitcoin/tulipes

L'analyste de Bloomberg, Eric Balchunas, affirme que la résilience de 17 ans du Bitcoin rend les comparaisons avec...

Un trader crypto renommé avertit : le Bitcoin pourrait-il s'effondrer à 90 000 $ ?
Crypto
Crypto
Étroitement lié

Un trader crypto renommé avertit : le Bitcoin pourrait-il s'effondrer à 90 000 $ ?

Le prix du Bitcoin est sous pression, avec un support clé à 100 000 $. Les traders avertissent d'une possible chute...

Bitcoin ETFs : Explication de la Ruée Institutionnelle
Crypto
Crypto
Étroitement lié

Bitcoin ETFs : Explication de la Ruée Institutionnelle

Les investisseurs institutionnels, menés par BlackRock, se ruent vers les Bitcoin ETFs, marquant un moment clé dans...

Un ETF Bitcoin attire des investissements record alors que Wall Street devient optimiste sur les crypto
Crypto
Crypto
Étroitement lié

Un ETF Bitcoin attire des investissements record alors que Wall Street devient optimiste sur les crypto

L'ETF iShares Bitcoin Trust (IBIT) de BlackRock a attiré des investissements record début 2025, reflétant...

Bitcoin atteint 80K $ mais sous-performe le Nasdaq de 36%
Crypto
Crypto
Étroitement lié

Bitcoin atteint 80K $ mais sous-performe le Nasdaq de 36%

Bitcoin atteint 80 000 $ en mai 2026 mais sous-performe le Nasdaq de 36%. Rentabilité des mineurs, afflux ETF et...

Adam Back : altcoins et meme coins à zéro
Crypto
Crypto
Étroitement lié

Adam Back : altcoins et meme coins à zéro

Adam Back prédit que les altcoins et les meme coins tomberont à zéro, citant les marchés efficients. Avec une...