BTCPay Server a temporairement restreint les connexions publiques à distance aux nœuds du Lightning Network exécutant le logiciel Lightning Network Daemon (LND) après que des attaquants aient exploité une vulnérabilité critique pour obtenir des identifiants et déplacer des fonds.
BTCPay a déclaré que cette restriction empêche les portefeuilles externes comme Zeus de se connecter via un domaine BTCPay Server ou une adresse Tor onion sur les déploiements Docker. BTCPay a précisé que les paiements Lightning peuvent continuer et qu'il prévoit de restaurer l'option d'accès à distance lorsqu'il estimera que c'est sûr.
La version 2.4.2 installe la version 0.21.1 de LND et régénère automatiquement les identifiants "macaron" sur les installations standard de BTCPay. Le projet a conseillé aux opérateurs de vérifier les paiements non autorisés, les fermetures inattendues de canaux, les pairs inconnus et les écarts dans leurs soldes sur la chaîne ou Lightning.
La faille de sécurité BTCPay est le dernier incident impliquant des produits Bitcoin largement utilisés, suite à une faille du portefeuille matériel Coldcard liée à plus de 100 millions de dollars de pertes confirmées. Ces incidents distincts ont affecté le logiciel entourant Bitcoin plutôt que le protocole sous-jacent du réseau.
La mise à jour régénère automatiquement les identifiants Lightning
BTCPay a déclaré que la vulnérabilité permettait à un attaquant à distance non authentifié d'obtenir les fichiers d'identifiants "macaron" utilisés pour contrôler LND, une implémentation du Lightning Network. Le projet a indiqué que les identifiants exposés pourraient permettre aux attaquants de prendre le contrôle d'un nœud LND et de déplacer ses fonds.
Selon l'avis de sécurité du projet, la version 2.4.2 installe la version 0.21.1 de LND et régénère automatiquement les identifiants macaron sur les installations standard de BTCPay. Il a conseillé aux opérateurs de vérifier les paiements non autorisés, les fermetures inattendues de canaux, les pairs inconnus et les écarts entre leurs registres et les soldes sur la chaîne ou Lightning.
Sur le même sujet : L'exploit Coldcard porte les pertes de juillet à 247 M$, faisant du mois le deuxième pire de 2026
BTCPay a également déclaré que les opérateurs exposant LND via leur propre proxy inverse, service Tor, port redirigé ou toute autre voie en dehors de BTCPay doivent régénérer leurs identifiants séparément. Le projet a précisé que l'installation de la mise à jour ne ferme pas les voies d'accès gérées indépendamment par l'opérateur.
Au moins deux opérateurs ont publiquement signalé des pertes. Le PDG de Foundation, Zach Herbert, a déclaré que le nœud Lightning de l'entreprise de portefeuilles matériels avait été vidé pendant la nuit. Il a précisé plus tard que son portefeuille chaud n'avait pas été affecté, tandis que ses canaux Lightning avaient été fermés et les fonds retirés.
La publication Bitcoin Citadel21 a également rapporté que son nœud Lightning avait été vidé. Aucun des deux opérateurs n'a divulgué le montant perdu.
Magazine : Les 10 choses les plus étranges jamais tokenisées... y compris des pets





