Vulnérabilité critique dans BTCPay Server : mise à jour urgente vers la version 2.4.2

0
44

L’équipe de BTCPay Server* signale une vulnérabilité critique activement exploitée, susceptible d’entraîner la perte de fonds pour les utilisateurs. Les administrateurs de serveurs sont invités à mettre immédiatement à jour leur instance vers la version 2.4.2.

Pour vérifier que la mise à jour est effective, il suffit de se rendre dans le tableau de bord d’administration → Server → Maintenance → Update, puis de vérifier que la numéro de version « 2.4.2 » apparaît bien dans le pied de page. En cas d’impossibilité de procéder à la mise à jour sans délai, la recommandation est claire : éteindre complètement le serveur BTCPay afin d’éviter tout accès non autorisé.

La version 2.4.2 corrige notamment un possible contournement de l’authentification à deux facteurs. Les mainteneurs conseillent également de rafraîchir entièrement les macaroons (et le fichier macaroons.db), les chaînes d’authentification des backends Lightning. Si vous avez généré un hot wallet on-chain dans BTCPay, vous devez déplacer ces fonds et recréer le portefeuille. Une mise à jour de NBXplorer vers la version 2.6.10 est aussi recommandée.

Cette faille est indépendante de celles signalées par des membres de la Bitcoin Red Team, une initiative d’experts assistés par IA, qui a récemment identifié 85 vulnérabilités critiques (ainsi que des centaines de problèmes de gravité élevée) dans 390 dépôts open-source liés à Bitcoin.

Pour ceux qui ne pouvaient pas effectuer la mise à jour immédiatement, BTCPay a recommandé de mettre les serveurs hors ligne jusqu’à ce que le correctif puisse être installé.

Source :
https://x.com/BtcpayServer/status/2085755643659522240
https://github.com/btcpayserver/btcpayserver/releases/tag/v2.4.2


* BTCPay Server permet d’accepter des paiements en bitcoin sans intermédiaire.