Une faille exploitée met en danger les serveurs BTCPay
Les développeurs de BTCPay Server, solution open source permettant d'accepter des paiements en Bitcoin sans intermédiaire, ont publié une alerte de sécurité appelant à une mise à jour immédiate vers la version 2.4.2. Selon l'annonce officielle, la vulnérabilité découverte est activement exploitée et peut conduire à la perte de fonds sur des instances non corrigées.
Ce que corrige la version 2.4.2
La mise à jour résout notamment un mécanisme permettant un possible contournement de l'authentification à deux facteurs. Les mainteneurs recommandent en outre plusieurs opérations complémentaires pour restaurer la sécurité d'une instance :
- rafraîchir entièrement les macaroons (y compris le fichier macaroons.db), qui servent d'identifiants pour les backends Lightning ;
- déplacer les fonds issus de tout hot wallet on-chain généré par BTCPay et recréer le portefeuille ;
- mettre à jour NBXplorer vers la version 2.6.10 si utilisé en backend.
Procédure recommandée et mesures provisoires
Pour vérifier l'installation du correctif, il suffit d'aller dans le tableau de bord d'administration : Server → Maintenance → Update et confirmer que la mention de version 2.4.2 apparaît dans le pied de page. Si l'administrateur ne peut pas appliquer la mise à jour immédiatement, la consigne est franche : éteindre complètement le serveur BTCPay afin d'empêcher tout accès non autorisé.
| Action | Détail |
|---|---|
| Mettre à jour BTCPay | Installer la version 2.4.2 |
| Vérification | Dashboard → Server → Maintenance → Update (v. 2.4.2 affichée) |
| Mesure conservatoire | Éteindre l'instance si impossible d'appliquer le patch |
| Actions post-correctif | Rafraîchir macaroons ; déplacer fonds de hot wallet ; mettre à jour NBXplorer vers 2.6.10 |
Contexte et portée
BTCPay Server est largement utilisé par des commerçants, des développeurs et des opérateurs de nœuds souhaitant gérer leurs paiements Bitcoin sans dépendre d'acteurs centralisés. Une faille exploitée dans ce logiciel peut toucher aussi bien de petites boutiques que des services plus structurés, d'où l'urgence de la diffusion et de l'application du correctif.
Cette vulnérabilité est indépendante des récentes découvertes de la Bitcoin Red Team, initiative qui a mis au jour de nombreuses failles dans des projets open source liés à Bitcoin. Néanmoins, l'existence simultanée de plusieurs alertes souligne la nécessité d'une hygiène opérationnelle renforcée dans l'écosystème : mises à jour régulières, rotation d'identifiants et segmentation des portefeuilles chauds et froids.
Conséquences pratiques et recommandations
Pour les opérateurs français qui hébergent une instance BTCPay ou proposent des services basés sur ce logiciel, l'impératif est immédiat : appliquer la version 2.4.2 ou, à défaut, arrêter l'instance jusqu'à ce que le correctif soit installé. Au-delà de la réparation technique, il convient d'informer les clients potentiellement exposés si des fonds ont pu transiter par des hot wallets générés par l'instance vulnérable.
Enfin, et c'est une mise en garde que je souligne en tant que journaliste : si la mise à jour corrige la faille connue, elle ne dispense pas d'examiner régulièrement la chaîne de confiance (mises à jour des dépendances, revues de configuration, sauvegardes) pour limiter le risque systémique lié aux composants open source.