L’équipe de BTCPay Server* signale une vulnérabilité critique activement exploitée, susceptible d’entraîner la perte de fonds pour les utilisateurs. Les administrateurs de serveurs sont invités à mettre immédiatement à jour leur instance vers la version 2.4.2.
Pour vérifier que la mise à jour est effective, il suffit de se rendre dans le tableau de bord d’administration → Server → Maintenance → Update, puis de vérifier que la numéro de version « 2.4.2 » apparaît bien dans le pied de page. En cas d’impossibilité de procéder à la mise à jour sans délai, la recommandation est claire : éteindre complètement le serveur BTCPay afin d’éviter tout accès non autorisé.
La version 2.4.2 corrige notamment un possible contournement de l’authentification à deux facteurs. Les mainteneurs conseillent également de rafraîchir entièrement les macaroons (et le fichier macaroons.db), les chaînes d’authentification des backends Lightning. Si vous avez généré un hot wallet on-chain dans BTCPay, vous devez déplacer ces fonds et recréer le portefeuille. Une mise à jour de NBXplorer vers la version 2.6.10 est aussi recommandée.
Cette faille a été signalée de manière responsable par des membres de la Bitcoin Red Team, une initiative d’experts assistés par IA, qui a récemment identifié 85 vulnérabilités critiques (ainsi que des centaines de problèmes de gravité élevée) dans 390 dépôts open-source liés à Bitcoin.
Pour ceux qui ne pouvaient pas effectuer la mise à jour immédiatement, BTCPay a recommandé de mettre les serveurs hors ligne jusqu’à ce que le correctif puisse être installé.
Source :
https://x.com/BtcpayServer/status/2085755643659522240
https://github.com/btcpayserver/btcpayserver/releases/tag/v2.4.2
* BTCPay Server permet d’accepter des paiements en bitcoin sans intermédiaire.



