NG Solution Team
Cybersécurité

BTCPay Server : alerte critique, passez en 2.4.2 ou mettez hors ligne

BTCPay Server a diffusé le 7 août 2026 une alerte de sécurité critique : une vulnérabilité activement exploitée en conditions réelles peut entraîner une perte directe de fonds. Le projet demande aux opérateurs de mettre immédiatement à jour vers la version 2.4.2 ou de couper leur instance jusqu’à correction.

BTCPay Server : que faire immédiatement

BTCPay Server recommande aux administrateurs d’appliquer la mise à jour depuis l’interface : Admin Dashboard → Server → Maintenance, puis vérifier que le pied de page de l’instance affiche bien la version 2.4.2. Pour les déploiements personnalisés, il peut être nécessaire de récupérer manuellement la nouvelle version ou d’utiliser le script btcpay-update.sh en ligne de commande. Si vous ne pouvez pas appliquer le correctif tout de suite, la consigne est claire : éteignez entièrement votre instance BTCPay Server — une instance hors ligne ne peut pas être exploitée.

Les opérateurs qui dépendent d’une instance BTCPay Server hébergée par un tiers doivent confirmer auprès de leur fournisseur que le correctif a été appliqué. Après la mise à jour, si le pied de page n’indique pas 2.4.2, l’opération a échoué et l’instance reste vulnérable.

Ce que fait BTCPay Server

BTCPay Server est un processeur de paiements Bitcoin open source auto-hébergé et non-custodial. Les fonds vont directement du portefeuille du client à celui du commerçant ; le logiciel surveille la blockchain et confirme le règlement des paiements. Cette architecture offre des avantages en matière de confidentialité, de résistance à la censure et de coûts (pas de frais de service autres que les frais réseau Bitcoin). Le logiciel prend en charge les paiements on-chain et le réseau Lightning, et propose des intégrations pour des plateformes e‑commerce telles que WooCommerce et Shopify. Des entreprises majeures ont intégré BTCPay Server : Namecheap aurait traité plus de 73 millions de dollars de revenus en Bitcoin via la plateforme.

Contexte, précédents et détails techniques

Cette alerte intervient dans un contexte marqué par d’autres alertes de sécurité dans l’écosystème Bitcoin, notamment l’exploit affectant les portefeuilles matériels Coldcard qui a entraîné des pertes évaluées à des dizaines de millions de dollars. BTCPay Server a déjà traité des vulnérabilités critiques par le passé : en 2021 une faille signalée par l’équipe sécurité de Tesla concernait les versions 1.0.7.0 et antérieures et a été corrigée en quelques jours. Fin 2023, une vulnérabilité dans le plugin tiers LNbank, qui permettait à des administrateurs BTCPay d’agir en tant que custodians Lightning pour des utilisateurs, a causé des pertes de fonds (un utilisateur aurait perdu 4 BTC) et le développeur du plugin a ensuite arrêté son développement.

Le projet indique ne pas avoir publié de détails techniques pour l’instant, pratique courante afin de laisser le temps aux utilisateurs de patcher avant de livrer des informations exploitables aux attaquants. On sait seulement que la vulnérabilité affecte directement les fonds, ce qui laisse penser qu’elle pourrait impliquer une contournement d’authentification, un accès aux portefeuilles ou une manipulation de transactions ; au‑delà de ces hypothèses, le projet appelle à la prudence et ne fournit pas d’éléments supplémentaires.

Le projet maintient un contact sécurité à [email protected] et accepte les signalements de vulnérabilités via huntr.dev. Historiquement, l’équipe a été réactive aux divulgations et a attribué des primes pour des découvertes significatives.

Vérifiez immédiatement l’état de votre instance et appliquez la mise à jour 2.4.2 ou mettez votre serveur hors ligne jusqu’à correction.

Related posts

Novo Nordisk rencontre-t-il des défis en cybersécurité lors de son expansion en Chine ?

Jean Dupont

Craneware : accès non autorisé et exfiltration de fichiers signalés

Lucie Moreau

Alerte du State Department aux Américains à l’étranger

Marie Martin

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy