Bitcoin se maintient aux alentours de 64 000 $ alors que les contributeurs de BTCPay promettent une prime de 3 BTC pour exploiter une faille

- Les partisans du serveur BTCPay ont offert une prime de récupération équivalente à 10 % des fonds volés, plafonnée à 3 BTC, après qu'une faille critique a vidé les fonds de certains portefeuilles Lightning connectés à LND.
- BTCPay indique que la faille affectait les versions antérieures à la 2.4.2 et permettait aux attaquants d'obtenir desdentLND macaroon, tandis que ses portefeuilles sur la chaîne n'étaient pas affectés.
- Le prix du Bitcoina à peine réagi car le problème a touché l'infrastructure de paiement autour Bitcoin, et non le protocole Bitcoin lui-même, mais cetdent soulève de nouvelles inquiétudes concernant les logiciels marchands auto-hébergés.
Lundi, Bitcoin a à peine bougé et s'est échangé autour de 64 000 $ ; dans le même temps, les partisans de BTCPay Server ont promis une prime pouvant atteindre 3 BTC pour récupérer les fonds volés suite à une faille critique dans le logiciel de paiement open source.
Le manque d'enthousiasme laisse penser que les traders perçoivent probablement cet événement comme une menace pour les commerçants et les utilisateurs de Lightning, mais pas pour Bitcoinmême. La capitalisation boursière du Bitcoin était estimée à 1 280 milliards de dollars et a subi une baisse d'environ 0,5 % selon CoinMarketCap. Le piratage a affecté les logiciels développés sur la plateforme Bitcoin plutôt que le réseau Bitcoin lui-même.
Les prix sont restés stables malgré la décharge de certains nœuds Lightning
Le 7 août, BTCPay Server a révélé que la vulnérabilité était activement exploitée et a incité ses utilisateurs à passer à la version 2.4.2 ou à interrompre leurs serveurs jusqu'à ce que le problème soit résolu. Parmi les utilisateurs ayant signalé des attaques contre leurs nœuds Lightning figuraient Foundation et Citadel21. BTCPay n'a toutefois pas communiqué le montant total des pertes ni le nombre de nœuds affectés.
Le projet a indiqué que ses propres portefeuilles on-chain, y compris les portefeuilles en ligne, n'étaient pas affectés. En revanche, des attaquants pourraient obtenir d'administrateur LNDdentles identifiants à partir d'instances BTCPay vulnérables et les utiliser pour contrôler les portefeuilles Lightning connectés.
Les investisseurs ont versé 10 % de tout ce qui a été récupéré
Pour aider les victimes à récupérer leurs fonds, les partisans de BTCPay ont promis une prime équivalente à 10 % des fonds volés récupérés, plafonnée à 3 BTC si la totalité du montant est restituée.
La fondation BTCPay Server fait également un don de 0,21 BTC au chercheur en sécurité Craig Raw et au fonds Bitcoin Red Team pour la découverte et le signalement confidentiel de la vulnérabilité. Raw, développeur du portefeuille Sparrow, a déclaré être parmi les personnes touchées.
Ce que la faille du macaron permet aux attaquants de faire
Toutes les versions du serveur BTCPay antérieures 2.4.2, y compris les versions candidates, étaient vulnérables à la faille de sécurité LNDdentBTCPay n'a pas attribué publiquement d'identifiant CVEdentcetdent.
Le macaron est un type d'dentd'authentification utilisé par LND pour autoriser l'accès à l'API. Les vulnérabilités permettaient à des utilisateurs malveillants d'obtenir le macaron d'administrateur LND à partir d'un serveur compromis, leur donnant ainsi le contrôle du nœud Lightning et des portefeuilles associés.
Le mécanisme de mise à jour est accessible via le tableau de bord d'administration → Serveur → Maintenance → Mise à jour, où les opérateurs pourront vérifier si le pied de page affiche la version 2.4.2. S'ils ne peuvent pas effectuer la mise à jour immédiatement, BTCPay suggère d'éteindre le serveur.
L'application des correctifs ne suffit pas toujours. Les opérateurs doivent actualiser leurs identifiants Lightningdentvolésdentpeuvent encore être valides. Conformément à la documentation LND, la suppression des fichiers macarons n'invalide pas lesdent ; la base de données macarons doit également être remplacée.
La version 2.4.2 corrigeait également un contournement distinct de l'authentification à deux facteurs TOTP via l'authentification de base Greenfield, signalé le 4 août. Cependant, cette situation n'est pas liée à la faille LND actuellement exploitée.
Pourquoi le logiciel environnant est le point faible
Cetdent est principalement dû à un problème d'infrastructure, car le défaut en question concerne la couche application de BTCPay, et non les règles de consensus ou la cryptographie sur lesquelles Bitcoin . Par conséquent, le Bitcoin a continué de fonctionner sans problème.
Une empreinte significative subsiste. BuiltWith indique que 248 sites web ont utilisé le serveur BTCPay à différentes périodes, dont 74 sites actuellement opérationnels ; toutefois, ces chiffres n’incluent pas les installations privées.
Par ailleurs, 1ML indique qu'il existe actuellement environ 5 585 nœuds Lightning actifs , pour un montant total de BTC disponible d'environ 2 640 BTC. River affirme que Bitcoin l'adoption par les commerçants a augmenté de 74 % en 2025, et que le volume mensuel des transactions sur le réseau Lightning a dépassé le milliard de dollars.
L'IA des deux côtés de l'exploit
BTCPay a déclaré que cet incidentdent également en lumière l'impact de l'IA sur la sécurité logicielle. Une meilleure analyse du code assistée par l'IA peut aider les équipes de défense à identifier plus rapidement les vulnérabilités, mais elle peut aussi réduire le coût pour les attaquants d'examiner de vastes bases de code open source.
Cette préoccupation ne se limite pas aux logiciels de paiement. La récente faille de sécurité chez Coldcard a permis de dérober environ 1 816 BTC à plus de 5 200 adresses, et les répercussions vont au-delà des fonds volés, l’entreprise ayant temporairement modifié ses pratiques de conservation des données.
Chainalysis a également averti que l'analyse assistée par l'IA et intelligentstracla décompilation pourraient faciliter la mise à l'échelle des attaques contre du code mal examiné.
Pour l'infrastructure Bitcoin , la leçon est plus large qu'un simple bug : l'IA peut accélérer la découverte des vulnérabilités, mais les attaques réussies peuvent avoir des conséquences bien au-delà du code compromis, allant des portefeuilles vidés et des paiements perturbés aux enquêtes et aux changements dans la façon dont les entreprises gèrent les données clients.
Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !
FAQ
Quel est le montant de la prime de récupération du serveur BTCPay ?
Les amis et les soutiens du projet se sont engagés à verser une prime de 10 % des fonds récupérés, plafonnée à 3 BTC si l'argent volé est intégralement restitué, selon l'annonce faite lundi par BTCPay.
Quelles versions du serveur BTCPay étaient vulnérables ?
Toutes les versions antérieures à la 2.4.2, y compris les versions candidates, étaient concernées. Ce bug permettait aux attaquants d'obtenir lesdentd'administrateur LND et d'accéder aux portefeuilles Lightning connectés. La version officielle 2.4.2, sortie le 7 août, corrige ce problème.
Cette faille a-t-elle affecté le prix du Bitcoinou sa blockchain ?
Non. Bitcoin s'est négocié aux alentours de 64 000 $ avec peu de variations, et BTCPay a déclaré que le problème venait de sa couche applicative et non du protocole Bitcoin, les portefeuilles on-chain et hot wallets n'étant pas affectés.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Micah Abiodun
Micah Abiodun met à profit son master en ingénierie et gestion de l'environnement obtenu à l'Université de technologie de Tallinn (TalTech) pour peaufiner le contenu et les prévisions de prix chez Cryptopolitan. Fort de sept années d'expérience dans les médias spécialisés en cryptomonnaies, il couvre les principales cryptomonnaies, les altcoins, DeFi, les stablecoins, les tendances macroéconomiques et les technologies émergentes
















