DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Le correctif d'urgence de BTCPay expose un risque de sécurité Bitcoin du côté des commerçants

ParMicah AbiodunMicah Abiodun 4 minutes de lecture
  • Le serveur BTCPay a publié la version 2.4.2 après la découverte d'une vulnérabilité critique activement exploitée.
  • Cette faille permettait aux comptes protégés par TOTP de contourner l'authentification à deux facteurs via l'authentification de base de l'API Greenfield, mais elle affectait la couche application de BTCPay, et non Bitcoin lui-même.
  • Les opérateurs sont invités à mettre à niveau BTCPay Server, à mettre à jour NBXplorer vers la version 2.6.10, à examiner les journaux d'accès et à utiliser des clés API à portée limitée au lieu de l'authentification de base lorsque cela est possible.

BTCPay Server , le logiciel open-source utilisé par les commerçants pour accepter Bitcoinen raison d'une vulnérabilité exploitée permettant potentiellement de voler des fonds aux utilisateurs. , a déployé une mise à jour d'urgence

Commedentdans la pull request GitHub n° 7491, cette vulnérabilité permet aux cybercriminels de contourner le mécanisme de sécurité à deux facteurs TOTP via l'authentification de base de l'API Greenfield de BTCPay. Cette vulnérabilité provient du fait que le mécanisme d'authentification vérifie la validité des identifiants FIDO2dentau lieu de vérifier si l'authentification à deux facteurs est activée. Par conséquent, les comptes sécurisés par une application d'authentification TOTP peuvent accéder à l'API en utilisant uniquement leur adresse e-mail et leursdent.

Il est important de noter que la vulnérabilité existe au sein de la couche application de BTCPay, et non dans le protocole Bitcoin (BTC).

BTCPay a lancé la version 2.4.2 de son logiciel le 7 août et a également conseillé aux utilisateurs de mettre à jour NBXplorer vers la version 2.6.10. Cette mise à jour corrige une faille de sécurité critique actuellement exploitée.

Un marché qui a haussé les épaules face à la panique liée aux paiements

Malgré les problèmes de sécurité persistants qui affectent le système de paiement, Bitcoinle cours et la valorisation du Bitcoin s'échange actuellement autour de 64 889 dollars, soit une hausse de seulement 0,82 % par rapport à la veille, tandis que sa capitalisation boursière de 1 300 milliards de dollars n'a progressé que de 0,79 %. Bien que l'activité de trading ait été plus soutenue, avec un volume d'échanges en hausse de 20,98 % sur 24 heures, la relative stabilité du cours et de la capitalisation boursière indique que l'incidentdent pas encore eu d'impact sur Bitcoinla valorisation globale du

Cette réaction mesurée est compréhensible. La vulnérabilité de BTCPay n'affecte que les commerçants et opérateurs individuels, et non les règles de consensus ou la cryptographie de Bitcoin.

Cependant, cela ne signifie pas que son importance soit négligeable. BTCPay établit un lien entre le Bitcoin et les systèmes de paiement des entreprises qui émettent des factures, reçoivent des paiements et gèrent les portefeuilles numériques. Par conséquent, en cas d'attaque sur le compte de l'opérateur, des pertes financières réelles peuvent survenir, même en cas de bon fonctionnement de la Bitcoin .

Ce que BTCPay a demandé aux opérateurs de faire

La solution immédiate à ce problème est simple : mettre à niveau BTCPay Server vers la version 2.4.2 et, pour les intégrateurs, mettre à niveau NBXplorer vers la version 2.6.10.

Selon BTCPay, il est préférable d'utiliserAPIplutôt que l'authentification de base, car les permissions peuvent être limitées plus efficacement. Le nouveau correctif apporte également des modifications au processus d'authentification afin de vérifier si l'authentification à deux facteurs (2FA) est réellement activée, comblant ainsi la faille qui permettait aux comptes protégés par TOTP de contourner la seconde étape d'authentification.

Étant donné que BTCPay est auto-hébergé, les opérateurs ne peuvent pas compter sur un fournisseur central pour implémenter le correctif à leur place.

Un troisième coup dur pour l'infrastructure de paiement Bitcoin

L'annonce de BTCPay intervient après une semaine mouvementée pour Bitcoin. Cryptopolitan avait précédemment rapporté que ZEUS, fournisseur d'un portefeuille Lightning, avait rendu son infrastructure de paiement inactive en raison d'un problème de sécurité, affectant également d'autres fournisseurs de services Lightning.

Ces incidents ne signifient pas que les protocoles de paiement Bitcoin présentent une quelconque défaillance. Ils illustrent toutefois l'ampleur des risques de sécurité supplémentaires engendrés par les logiciels reposant sur la blockchain.

Une étude de 2024 menée par des chercheurs de l'Université Northeastern et de l'Université de technologie de Delft a utilisé la modélisation formelle pour identifierdentproblèmes de sécurité du protocole de paiement à saut unique de Lightning, notamment une nouvelle attaque de «course aux paiements».

Une étude distincte menée en 2026 a examiné les attaques par découverte de soldeet a constaté que les attaquants pouvaient déduire des informations sur les soldes des canaux Lightning. La solution proposée a permis de réduire le gain d'informations jusqu'à 62 % dans les simulations.

Ces deux études révèlent une vérité plus importante : la sécurité du Bitcoin ne repose pas uniquement sur la blockchain. Les portefeuilles, les API, les processeurs de paiement, ainsi que l’infrastructure Lightning, introduisent autant de points de vulnérabilité supplémentaires.

Ce n'est pas le premier bug critique de BTCPay

BTCPay a déjà rencontré de graves problèmes de sécurité. En janvier 2023, l'entreprise a signalé la vulnérabilité CVE-2022-32984, une fuite d'informations critique affectant ses versions 1.3.0, 1.4.0 et 1.5.3.

Cette faille pouvait potentiellement entraîner la fuite d'informations sensibles concernant les boutiques via des applications de point de vente accessibles au public, exposant ainsi potentiellement un compte xpub etdentLightning liés à un nœud externe. BTCPay a corrigé ce problème dans la version 1.5.4 et a par la suite récompensé le chercheur Antoine Poinsot d'une prime de 5 000 $.

La différence est ici claire : l’attaque de 2023 était une fuite d’informations tandis que la vulnérabilité récente est liée à des problèmes d’authentification qui contournent la sécurité TOTP via l’API Greenfield.

Pourquoi les commerçants ont plus à perdre maintenant

La situation s'accélère à mesure que Bitcoin prend de la valeur comme moyen de paiement. Une étude de River, publiée en février 2026, a constaté moyenne Bitcoin de l'utilisation par les commerçants pour la seule année 2025, tandis que l'utilisation du Lightning Network a bondi de 300 % et a dépassé le milliard de dollars de volume mensuel.

L'infrastructure environnante est également importante. BuiltWith a détecté 248 sites utilisant le serveur BTCPay, dont 74 actifs, sans compter les installations privées ou non détectables.

De plus, le dernier instantané de 1ML montre qu'il existe 6 280 nœuds Lightning, 21 221 canaux et une capacité réseau actuelle de 2 818,49 BTC.

Cette ampleur rend les vulnérabilités de l'infrastructure environnante d'autant plus graves, même si la couche de base du Bitcoin n'a été affectée d'aucune manière.

L'exemple de BTCPay ne remet pas en cause la nature même Bitcoin . Il souligne plutôt que les entreprises qui s'appuient sur Bitcoin doivent faire face à des problèmes de sécurité plus importants. Si la blockchain reste fonctionnelle, les applications utilisées par les commerçants peuvent devenir une source de défaillance.

Pour les opérateurs BTCPay, la priorité est simple : passer à la version 2.4.2, évaluer les journaux d’authentification et les journaux d’accès pour détecter les signes de compromission et utiliser des clés API spécifiques au lieu de l’authentification de base lorsque cela est possible.

 

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Que doivent faire les opérateurs de serveurs BTCPay dès maintenant ?

Mettez à jour vers la version 2.4.2 via la section maintenance du serveur du tableau de bord d'administration, puis vérifiez que la chaîne de version 2.4.2 apparaît dans le pied de page, conformément à l'article de BTCPay Server du 7 août sur X.

Le serveur BTCPay a-t-il déjà présenté une vulnérabilité critique ?

Oui. La vulnérabilité CVE-2022-32984, divulguée pour les versions 1.3.0 à 1.5.3, a permis la fuite du xpub d'un magasin et, sur les nœuds externes, desdentLightning à partir d'applications de point de vente exposées publiquement, et a été corrigée dans la version 1.5.4.

La faille de sécurité de BTCPay a-t-elle influencé le prix du Bitcoin?

Aucune réaction visible du marché n'a été observée durant cette période d'dentaffectant l'infrastructure des paiements ; Bitcoin s'échangeait à près de 64 600 $ le 6 août, en baisse d'un peu plus d'un pour cent selon CoinMarketCap, comme l'a rapporté Cryptopolitan.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Micah Abiodun

Micah Abiodun

Micah Abiodun met à profit son master en ingénierie et gestion de l'environnement obtenu à l'Université de technologie de Tallinn (TalTech) pour peaufiner le contenu et les prévisions de prix chez Cryptopolitan. Fort de sept années d'expérience dans les médias spécialisés en cryptomonnaies, il couvre les principales cryptomonnaies, les altcoins, DeFi, les stablecoins, les tendances macroéconomiques et les technologies émergentes

PLUS D'ACTUALITÉS