Faille BTCPay exploitée : la mise à jour ne suffit pas
Une faille dans l’authentification de BTCPay Server permettait de contourner la double authentification avec une simple adresse e-mail et un mot de passe. La version 2.4.2 comble la brèche, mais se contenter de mettre à jour ne suffit pas : les identifiants volés restent utilisables.
BTCPay Server, le logiciel de paiement auto-hébergé qui permet aux boutiques en ligne d’accepter le bitcoin, a lancé une alerte le 7 août 2026 au sujet d’une vulnérabilité déjà activement exploitée à ce moment-là. La version 2.4.2, publiée le 8 août, comble la faille. Si vous utilisez encore une version antérieure, vous risquez de perdre vos fonds.
L’erreur se situait dans la couche d’authentification de la Greenfield API. Le code vérifiait si une clé de sécurité FIDO2 avait été enregistrée, au lieu de vérifier si la double authentification était activée. Les utilisateurs équipés d’une simple application d’authentification ne possèdent généralement pas de clé FIDO2 : pour eux, l’API sautait donc entièrement la deuxième étape. Une adresse e-mail et un mot de passe suffisaient.
Ce qui s’est déjà produit
Le node Lightning de la BTCPay Foundation elle-même a été vidé avant que l’alerte ne soit rendue publique. Celui de Citadel21, géré par Hodlonaut, a subi le même sort. Au moins un autre administrateur a signalé un cas identique. Aucun montant total n’a été communiqué.
La faille a été découverte par Craig Raw, le développeur de Sparrow Wallet, après la compromission de son propre node. Il a remonté la trace de l’attaque dans les journaux du serveur.
Mettre à jour est la première étape, pas la dernière
C’est le point qui échoue le plus souvent, et il compte ici davantage que la mise à jour elle-même. Les identifiants de votre node Lightning, appelés macaroons, se trouvent sur le disque sous forme de fichiers. Un attaquant entré avant le correctif a pu les copier. Ils continueront ensuite de fonctionner, car la mise à jour n’y change rien.
Selon les consignes du projet, vous devez également remplacer vos identifiants Lightning après la mise à jour : supprimez macaroons.db ainsi que tous les fichiers macaroon, puis redémarrez votre node. Transférez en outre le solde de votre hot wallet on-chain vers un nouveau wallet, et passez, pour vos intégrations, à des clés API à portée restreinte plutôt qu’à un accès complet. Le correctif désactive désormais Basic Authentication par défaut, cinq minutes après la création d’un compte. Outre BTCPay lui-même, une mise à jour correspondante est disponible pour NBXplorer, en version 2.6.10.
Ce que cela dit des tests automatisés
Cette histoire comporte un détail gênant. L’audit du Bitcoin Red Team, achevé le 5 août, a passé en revue 390 projets open source en 27,5 heures et produit 4 962 constats, dont 85 critiques. Cette faille n’en faisait pas partie.
Cela ne rend pas l’audit inutile, mais corrige l’impression qu’un tel chiffre peut donner. Une recherche automatisée trouve les schémas qu’elle reconnaît. Une erreur de logique où c’est la mauvaise condition qui est vérifiée, où le code fait exactement ce qui est écrit alors que ce qui est écrit est faux, lui échappe facilement. La faille a finalement été découverte par quelqu’un qui épluchait ses propres journaux après s’être fait voler.
Ce que vous devez en retenir
Si vous gérez vous-même une instance BTCPay, l’ordre est le suivant : mettez d’abord à jour vers 2.4.2 via Admin Dashboard, Server, Maintenance, Update, puis vérifiez dans le pied de page que la version affichée est bien 2.4.2. Si vous ne pouvez pas mettre à jour immédiatement, mettez l’instance hors ligne en attendant.
Renouvelez ensuite les macaroons et déplacez votre hot wallet. Sauter cette étape revient à changer la serrure tout en laissant l’ancienne clé à l’occupant précédent.
Si vous n’utilisez pas BTCPay mais que vous exploitez une boutique en ligne qui accepte le bitcoin, demandez à votre prestataire de paiement quelle version il fait tourner. Et la leçon plus large, valable même si vous ne touchez pas à Lightning : après une intrusion, changer le mot de passe suffit rarement. Les jetons de session, les clés API et les appareils associés restent actifs tant que vous ne les révoquez pas vous-même.
Sources : BTCPay Server (alerte du 7 août 2026), Craig Raw (Sparrow Wallet), TechTimes (8 août 2026), Crypto Briefing. Dernière vérification : 9 août 2026.
