
BTCPay Server a exhorté ses utilisateurs à installer la version 2.4.2 immédiatement après avoir découvert que des attaquants exploitent activement une vulnérabilité critique pouvant entraîner le vol de fonds.
BTCPay Server a émis l'avertissement via son compte X officiel le 7 août, décrivant la vulnérabilité comme critique et affirmant qu'une exploitation réussie pourrait entraîner la perte de fonds.
Le projet a demandé aux administrateurs de serveurs d'ouvrir le tableau de bord d'administration (Admin Dashboard) et de naviguer vers Serveur, Maintenance et Mise à jour. Les opérateurs doivent ensuite confirmer que le numéro de version affiché dans le pied de page du serveur est 2.4.2.
« Il y a une vulnérabilité critique activement exploitée sur BTCPay Server, qui peut entraîner la perte de fonds », a déclaré le projet.
Les utilisateurs qui ne peuvent pas effectuer la mise à jour immédiatement ont été invités à éteindre leur serveur BTCPay jusqu'à ce que la version corrigée puisse être installée. Cette mesure vise à bloquer tout accès non autorisé supplémentaire aux serveurs qui pourraient rester exposés.
BTCPay Server n'a pas identifié quelles versions précédentes sont vulnérables. Il n'a pas non plus divulgué comment les attaquants obtiennent l'accès, combien de serveurs ont été compromis, ni si des pertes ont été confirmées.
BTCPay Server est un processeur de paiement open-source qui permet aux commerçants d'accepter des paiements Bitcoin et Lightning Network via une infrastructure qu'ils contrôlent. Contrairement aux plateformes de paiement custodial, les opérateurs sont responsables de la maintenance et de la sécurisation de leurs propres installations.
Cette structure réduit la dépendance à l'égard d'un fournisseur de paiement centralisé, mais confie la responsabilité des mises à jour logicielles aux commerçants et administrateurs de serveurs individuels. Une installation compromise pourrait exposer les opérations de paiement ou d'autres fonctions sensibles du serveur, selon la portée de la vulnérabilité.
La recommandation du projet d'arrêter les systèmes montre l'urgence de la menace. Les opérateurs ne devraient pas laisser un serveur affecté en ligne en attendant une période de maintenance pratique, car BTCPay Server a confirmé que l'exploitation est déjà en cours.
Les utilisateurs doivent obtenir la mise à jour via l'interface de maintenance officielle du serveur et vérifier la chaîne de version 2.4.2. Le projet n'a pas conseillé aux utilisateurs de se fier à des téléchargements tiers ou à des correctifs non officiels.
Cette divulgation fait suite à un autre incident récent impliquant l'infrastructure de paiement Bitcoin. Comme l'a rapporté crypto.news, Zeus Wallet a mis son infrastructure hors ligne après avoir contenu une cyberattaque et a commencé à auditer ses systèmes avant de restaurer les services.
Zeus a déclaré qu'aucun fonds client n'avait été perdu ou mis en danger. Il a également affirmé que son enquête n'avait pas identifié de vulnérabilité dans le logiciel de nœud Lightning. Aucune preuve n'indique actuellement que l'incident Zeus et la vulnérabilité de BTCPay Server sont liés.
Les examens de sécurité se sont étendus à l'ensemble de l'écosystème Bitcoin suite à une série d'attaques récentes. Crypto.news a rapporté le 6 août que l'équipe bénévole Bitcoin Red Team avait trouvé 4 962 problèmes potentiels lors de l'examen de 390 projets liés à Bitcoin.
Le groupe a classé 720 de ces découvertes comme étant de gravité élevée ou critique. Ses travaux couvrent les portefeuilles Bitcoin, les bibliothèques cryptographiques et les logiciels d'infrastructure, bien qu'il n'ait pas identifié publiquement les projets présentant des failles critiques non résolues.
Les opérateurs de BTCPay Server devraient considérer la mise à niveau comme une action de sécurité d'urgence plutôt qu'une mise à jour logicielle de routine. Les serveurs doivent rester hors ligne si les administrateurs ne peuvent pas confirmer que la version 2.4.2 a été installée.
Les commerçants pourraient également avoir besoin d'examiner l'activité du serveur pour détecter des signes d'accès non autorisé. Cependant, BTCPay Server n'a pas encore publié d'indicateurs de compromission ni de détails techniques que les opérateurs pourraient utiliser pour déterminer si leurs systèmes ont été ciblés.
De plus amples informations pourraient suivre une fois que davantage d'utilisateurs auront installé le correctif et que la divulgation publique n'augmentera plus le risque pour les serveurs non corrigés. Jusque-là, les conseils du projet restent limités mais directs : mettez à jour vers la v2.4.2 ou arrêtez le serveur.