Des hackers ont exploité une vulnérabilité critique dans BTCPay Server pour drainer des bitcoins de nœuds Lightning Network. L'attaque du 8 août 2026 a permis un accès non authentifié aux fichiers macaroon LND, contrôlant ainsi les nœuds. Les victimes incluent Foundation et Citadel21. Un correctif urgent v2.4.2 a été publié. C'est la deuxième brèche en une semaine, après Coldcard, mettant en doute la sécurité du Réseau Lightning Bitcoin.
Ce qui s'est passé
L'exploit visait les serveurs BTCPay intégrés à LND, utilisés par les commerçants pour accepter Bitcoin. La vulnérabilité donnait accès aux fichiers macaroon LND sans authentification, ces jetons contrôlant les nœuds Lightning. Découverte par la Bitcoin Red Team et Craig Raw, la faille provenait de l'API Greenfield : si la 2FA TOTP était activée, le code vérifiait les clés FIDO2 au lieu de l'état 2FA, ce qui permettait de récupérer les fichiers avec un simple email et mot de passe.
Comment l'attaque s'est déroulée
L'architecture de BTCPay donne un contrôle total aux commerçants, mais si les identifiants fuient, c'est un risque. Normalement, les fichiers macaroon sont protégés par l'authentification BTCPay. Mais dans les versions vulnérables, un attaquant pouvait envoyer une requête HTTP à /api/v1/server/lnd/credentials pour obtenir les données en clair. En important le fichier dans son propre nœud LND, il clonait le nœud victime, fermait les canaux Lightning et forçait le règlement on-chain vers ses adresses. La détection a été retardée car les canaux Lightning sont hors-chaîne. Ces vulnérabilités des processeurs de paiement crypto montrent les risques des solutions d'auto-garde.
Victimes et fonds volés
Foundation, fabricant du portefeuille Passport, a vu son nœud Lightning d'entreprise vidé. Le PDG Zach Herbert a confirmé que les canaux ont été fermés et les fonds retirés, mais le portefeuille chaud BTCPay (avec clé on-chain) est resté intact. Citadel21 a également subi un drainage de nœud Lightning. Le nombre total de victimes n'est pas connu. Beaucoup d'opérateurs touchés sont de petits commerçants cherchant à éviter le risque de garde, ce qui les a exposés à ce nouveau vecteur d'attaque. Ces brèches de sécurité DeFi soulignent le besoin d'audits plus rigoureux.
Réponse d'urgence et mesures d'atténuation
BTCPay a réagi rapidement, publiant la version 2.4.2 pour corriger la faille. Cependant, le correctif seul ne suffit pas : les fichiers macaroon volés restent valides. Les opérateurs doivent supprimer les fichiers compromis et en générer de nouveaux. Ils doivent aussi rafraîchir les jetons d'authentification BTCPay et transférer les fonds restants vers de nouvelles adresses. Le projet promet un post-mortem détaillé. La Bitcoin Red Team a souligné que ses outils d'IA ne remplacent pas une revue de code manuelle. Cet incident relance le débat sur la sécurité des solutions Bitcoin auto-dépositaires et la maturité du Lightning Network.
FAQ
Qu'est-ce que BTCPay Server ?
BTCPay Server est un processeur de paiement Bitcoin auto-hébergé et gratuit, lancé en 2017. Il permet aux commerçants d'accepter Bitcoin directement, avec support on-chain et Lightning.
Comment le piratage a-t-il fonctionné ?
Les attaquants ont exploité un défaut logique dans l'API Greenfield contournant l'authentification à deux facteurs, ce qui a permis de télécharger les fichiers macaroon LND sans connexion, donnant le contrôle total du nœud Lightning.
Qui a été touché ?
Les victimes confirmées incluent le fabricant de portefeuilles Foundation et la publication Citadel21. Le nombre total reste inconnu, mais toute instance BTCPay Server avec LND exposée est à risque.
Comment protéger mon serveur BTCPay ?
Mettez à jour vers la version 2.4.2 immédiatement. Supprimez et régénérez tous les fichiers macaroon LND, rafraîchissez les jetons BTCPay, et transférez les fonds vers de nouvelles adresses on-chain. Envisagez de mettre le serveur hors ligne.
Les portefeuilles on-chain BTCPay sont-ils en sécurité ?
Oui. La vulnérabilité n'exposait que les identifiants Lightning LND. Les portefeuilles chauds générés dans BTCPay avec des clés on-chain n'ont pas été affectés.
Follow Discussion