Le Bitcoin se maintient près de 64 000 dollars alors que les partisans de BTCPay promettent une prime d'exploitation de 3 BTC

- Les partisans de BTCPay Server ont offert une prime de récupération équivalant à 10 % des fonds volés, plafonnée à 3 BTC, après qu'une faille critique ait vidé les fonds de certains portefeuilles Lightning connectés à LND.
- BTCPay indique que la vulnérabilité affectait les versions antérieures à 2.4.2 et permettait aux attaquants d'obtenir les identifiants macaroon LND, tandis que ses portefeuilles on-chain n'étaient pas touchés.
- Le prix du Bitcoin a à peine réagi car l'incident a frappé l'infrastructure de paiement autour du Bitcoin, et non le protocole Bitcoin lui-même, mais cet incident ravive les inquiétudes concernant les logiciels marchands auto-hébergés.
Lundi, Bitcoin le Bitcoin a peu bougé et a été négocié autour de la figure de 64 000 dollars ; pendant ce temps, les partisans de BTCPay Server ont promis une prime allant jusqu'à 3 BTC pour récupérer les fonds volés résultant d'une faille critique dans le logiciel de paiement open-source.
Le manque d'enthousiasme signifie que les traders considèrent probablement l'événement comme une menace pour les commerçants et les utilisateurs de Lightning, mais pas pour le Bitcoin. La capitalisation boursière du Bitcoin était estimée à 1,28 billion de dollars, et il avait connu une baisse d'environ un demi-pourcent selon CoinMarketCap. La piraterie a influencé les logiciels construits au-dessus de Bitcoin plutôt que le réseau lui-même.
Prix stables alors que certains nœuds Lightning se sont vidés
Le 7 août, BTCPay Server a révélé que la vulnérabilité était activement exploitée et a encouragé ses utilisateurs à passer à la version 2.4.2 ou à arrêter leurs serveurs jusqu'à ce qu'ils aient la possibilité de résoudre le problème. Parmi les utilisateurs qui ont signalé que leurs nœuds Lightning avaient été attaqués figuraient Foundation et Citadel21. Cependant, BTCPay n'a pas fourni le montant total des pertes ni le nombre de nœuds affectés.
Le projet a déclaré que ses propres portefeuilles on-chain, y compris les portefeuilles chauds, n'étaient pas affectés. À la place, les attaquants pouvaient obtenir les identifiants macaroon administrateur LND à partir des instances BTCPay vulnérables et les utiliser pour contrôler les portefeuilles Lightning connectés.
Les soutiens ont versé 10% de tout ce qui a été récupéré
Pour aider les victimes à récupérer leurs fonds, les partisans de BTCPay ont promis une prime équivalant à 10 % de tout fonds volé récupéré, plafonnée à 3 BTC si le montant total est restitué.
La Fondation BTCPay Server fait également don de 0,21 BTC au chercheur en sécurité Craig Raw et au fonds Bitcoin Red Team pour la découverte et le signalement privé de la vulnérabilité. Raw, développeur de Sparrow Wallet, a déclaré qu'il faisait partie des personnes touchées.
Ce que la faille du macaroum permet aux attaquants de faire
Toutes les versions de BTCPay Server antérieures à 2.4.2, y compris les versions candidates pour cette version, étaient vulnérables au risque de credential LND. BTCPay n'a pas publiquement attribué d'identifiant CVE à l'incident.
Le macaroum est un type d'identifiant d'authentification utilisé par LND pour autoriser l'accès à l'API. Les vulnérabilités ont permis à des utilisateurs malveillants d'obtenir le macaroum administrateur de LND depuis un serveur concerné, leur donnant ainsi le contrôle du nœud Lightning et des portefeuilles associés.
Le mécanisme de mise à jour doit être accédé via le Tableau de bord Admin → Serveur → Maintenance → Mise à jour, où les opérateurs pourront vérifier si le pied de page indique 2.4.2. S'ils ne peuvent pas effectuer la mise à jour immédiatement, BTCPay suggère d'éteindre le serveur.
L'application des correctifs peut ne pas suffire. Les opérateurs doivent actualiser leurs identifiants Lightning et macaroons, car les identifiants déjà volés peuvent encore être valides. Selon la documentation LND, la suppression des fichiers macaroon ne rend pas les identifiants précédemment émis invalides – la base de données des macaroons doit également être remplacée.
La version 2.4.2 a également corrigé une contournement de l'authentification à deux facteurs TOTP via l'authentification de base Greenfield, signalée le 4 août. Cependant, cette situation est sans rapport avec la faille LND actuellement exploitée.
Pourquoi les logiciels environnants constituent le point faible
Cet incident est principalement un problème d'infrastructure, car le défaut en question concerne la couche application de BTCPay, plutôt que les règles de consensus ou la cryptographie sur lesquelles Bitcoin repose. Par conséquent, le réseau Bitcoin a continué à fonctionner sans aucun problème.
Une empreinte importante subsiste. BuiltWith spécifie que 248 sites web ont utilisé BTCPay Server à divers moments, dont 74 actuellement opérationnels, bien que de telles mesures n'incluent pas les installations privées.
Pendant ce temps, 1ML a signalé qu'il y a environ 5 585 nœuds Lightning actifs actuellement, et le montant total de BTC disponible dans ceux-ci est d'environ 2 640 BTC. River affirme que l'adoption de Bitcoin par les commerçants a augmenté de 74 % en 2025, les transactions mensuelles effectuées sur le réseau Lightning dépassant 1 milliard de dollars.
L'IA des deux côtés de l'exploitation
BTCPay a déclaré que l'incident met également en lumière comment l'IA change la sécurité des logiciels. Une analyse de code assistée par une meilleure IA peut aider les défenseurs à trouver des vulnérabilités plus rapidement, mais elle peut également réduire le coût pour les attaquants d'examiner de grandes bases de code open-source.
Cette préoccupation s'étend au-delà des logiciels de paiement. La récente violation de Coldcard a drainé environ 1 816 BTC de plus de 5 200 adresses, les retombées s'étendant au-delà des fonds volés alors que l'entreprise a temporairement modifié ses pratiques de rétention des données.
Chainalysis a également averti que l'analyse assistée par l'IA et la décompilation plus facile des contrats intelligents pourraient rendre les attaques contre du code peu scrutiné plus faciles à mettre à l'échelle.
Pour l'infrastructure Bitcoin, la leçon est plus large que n'importe quel bug unique : l'IA peut accélérer la découverte des vulnérabilités, mais les attaques réussies peuvent avoir des conséquences bien au-delà du code compromis, allant des portefeuilles vidés et des paiements perturbés aux enquêtes et aux changements dans la manière dont les entreprises gèrent les données clients.
Ne vous contentez pas de lire les actualités crypto. Comprenez-les. Abonnez-vous à notre newsletter. C'est gratuit.
FAQ
Quelle est l'ampleur de la prime de récupération de BTCPay Server ?
Selon l'annonce de BTCPay publiée lundi, les amis et les soutiens du projet se sont engagés à verser une prime de 10 % de tout fonds récupéré, plafonnée à 3 BTC si l'argent volé est intégralement restitué.
Quelles versions de BTCPay Server étaient vulnérables ?
Toutes les versions antérieures à 2.4.2, y compris les versions candidates, étaient concernées. La faille permettait aux attaquants d'obtenir les identifiants macaroon administrateur LND et d'accéder aux portefeuilles Lightning connectés ; la version officielle 2.4.2, sortie le 7 août, a corrigé le problème.
L'exploitation a-t-elle affecté le prix du Bitcoin ou sa blockchain ?
Non. Le Bitcoin a évolué autour de 64 000 $ avec peu de mouvement, et BTCPay a indiqué que la faille se situait au niveau de sa couche applicative et non du protocole Bitcoin, les portefeuilles on-chain et chauds étant épargnés.
Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Micah Abiodun
Micah Abiodun met à profit son Master en Ingénierie et Gestion de l'Environnement (MSc) à l'Université de Technologie de Tallinn (TalTech) pour peaufiner ses articles sur les prévisions de prix et l'actualité à Cryptopolitan. Fort de sept années d'expérience dans les médias cryptographiques, il couvre les principales cryptomonnaies, les altcoins, la finance décentralisée (DeFi), les stablecoins, les tendances macroéconomiques et les technologies émergentes.
















