
Les soutiens de BTCPay Server ont approuvé une prime de récupération égale à 10% des fonds récupérés suite à un récent exploit de portefeuille Lightning, la récompense étant plafonnée à 3 BTC si tous les actifs volés sont récupérés.
Le projet BTCPay Server a déclaré lundi que la prime fait partie de sa réponse à une faille de sécurité critique qui a exposé les identifiants d'administrateur LND sur des installations vulnérables, quelques jours après que les utilisateurs ont été invités à passer immédiatement à la version 2.4.2.
Le processeur de paiement Bitcoin open-source n'a pas divulgué combien de cryptomonnaie a été volée ni combien de serveurs ont été compromis. Cependant, plusieurs utilisateurs affectés, dont Foundation et Citadel21, ont signalé que les fonds détenus dans leurs nœuds Lightning avaient été drainés.
BTCPay a déclaré que la vulnérabilité affectait toutes les versions antérieures à la version 2.4.2, y compris les versions candidates de la 2.4.2. La faille a permis à un attaquant d'obtenir les identifiants LND admin macaroon à partir d'instances BTCPay exposées, puis d'accéder aux portefeuilles connectés aux nœuds Lightning affectés.
Un macaroon fonctionne comme une accréditation d'authentification pour un nœud Lightning, un macaroon d'administrateur offrant des permissions étendues sur le portefeuille associé. L'accès à ces identifiants peut donc permettre à une partie non autorisée de contrôler les fonds détenus via la configuration LND affectée.
Suite à la découverte, BTCPay a publié la version finale 2.4.2 avec un correctif pour la vulnérabilité et a exhorté les opérateurs utilisant des versions plus anciennes à mettre à jour leurs serveurs.
Le projet a déclaré que le problème de sécurité était spécifique aux identifiants LND et n'exposait pas les utilisateurs exécutant d'autres implémentations Lightning par la même voie d'attaque. Les opérateurs n'utilisant pas Lightning n'ont pas non plus été affectés par le problème d'identifiants LND, bien que BTCPay ait recommandé à tous les utilisateurs d'installer la dernière version.
Les portefeuilles on-chain de BTCPay n'ont pas été compromis par la vulnérabilité, y compris les hot wallets on-chain maintenus par les utilisateurs du logiciel, selon le projet.
Cette distinction limite le chemin d'attaque connu aux portefeuilles LND connectés plutôt qu'à l'ensemble des fonds Bitcoin pouvant être gérés via une installation BTCPay.
Bien que BTCPay n'ait pas encore publié de chiffres concernant les pertes, des rapports d'utilisateurs individuels ont confirmé que l'exploit a entraîné le vol de fonds. Le projet prépare un post-mortem complet qui devrait fournir plus d'informations sur la vulnérabilité et la réponse apportée.
BTCPay a également commencé à introduire des procédures de balayage et de révision de code plus robustes avec l'aide de plusieurs organisations externes.
Cette réponse fait suite à une année difficile pour la sécurité des cryptomonnaies. En avril, crypto.news a rapporté que CertiK avait enregistré plus de 600 millions de dollars de pertes en crypto en 2026 à cette époque, tandis que la société de sécurité avertissait que les attaques assistées par l'IA et les faiblesses des infrastructures devenaient des risques importants pour les projets.
En plus de la prime de récupération, la Fondation BTCPay Server verse des récompenses aux chercheurs qui ont identifié la vulnérabilité avant sa divulgation publique.
La fondation fait don de 0,21 BTC chacun au développeur de Sparrow Wallet, Craig Raw, et au fonds Bitcoin Red Team. Raw a découvert le problème de sécurité et l'a signalé en privé à BTCPay, permettant aux développeurs de préparer un correctif avant que les détails de la faille ne deviennent publics.
Raw a déclaré plus tard qu'il avait également été affecté par l'exploit.
Bitcoin Red Team fonctionne comme un groupe de recherche en sécurité bénévole dont les membres incluent Rob Hamilton, Calle et Evan Kaloudis. Le groupe travaille à la découverte et au signalement des vulnérabilités affectant les logiciels liés à Bitcoin.
La décision de BTCPay de financer les deux chercheurs s'ajoute à la prime de récupération distincte soutenue par les sympathisants du projet. Selon les termes proposés, 10% des fonds récupérés avec succès peuvent être versés en prime, tandis qu'une récupération complète entraînerait une récompense maximale de 3 BTC.
Des incitations à la récupération sont également apparues après d'autres exploits crypto cette année. En juillet, crypto.news a examiné les efforts pour récupérer environ 16 millions d'ADA volés sur 374 portefeuilles Cardano lors d'un exploit fin juin. EMURGO a décrit un processus pour restituer les actifs affectés tandis qu'une équipe d'experts indépendants menait une enquête distincte sur l'incident.
Dans le cadre de son évaluation initiale, BTCPay a soulevé la possibilité que des outils d'intelligence artificielle aient pu jouer un rôle dans la découverte du code vulnérable.
Le projet a déclaré que l'amélioration des modèles d'IA a réduit le temps et les coûts nécessaires pour inspecter de grands dépôts de logiciels à la recherche de faiblesses, modifiant les capacités disponibles pour les attaquants et les chercheurs en sécurité.
Le logiciel Bitcoin constitue une cible attrayante car des faiblesses exploitables peuvent donner un accès direct aux actifs, a déclaré BTCPay, ajoutant que d'autres secteurs de l'industrie du logiciel pourraient éventuellement faire face à des problèmes similaires à mesure que l'analyse de code basée sur l'IA deviendra plus performante.
Des préoccupations concernant les attaques assistées par l'IA avaient déjà fait surface ailleurs dans le secteur des cryptomonnaies. CertiK a rapporté en juin que les piratages et exploits crypto avaient causé 68,3 millions de dollars de pertes en mai, soit une baisse de près de 90 % par rapport aux environ 650 millions de dollars en avril, mais la firme a également enregistré une augmentation des logiciels malveillants assistés par l'IA ciblant les dépôts de code et les outils de codage, comme précédemment couvert par crypto.news.
Une analyse de la sécurité de l'IA de juillet a également examiné comment des modèles de plus en plus performants peuvent identifier et exploiter les vulnérabilités logicielles, cette technologie arrivant au cours d'une année déjà dominée par de grands incidents de sécurité crypto.
L'incident BTCPay diffère des attaques basées principalement sur l'ingénierie sociale ou les dispositifs de signature compromis, car le point d'entrée était une vulnérabilité logicielle qui a exposé des identifiants d'authentification LND sensibles.
L'attaque BTCPay a fait suite à un autre incident de sécurité majeur de Bitcoin impliquant les portefeuilles matériels Coldcard, où l'utilisation présumée de l'IA pour inspecter un code plus ancien a également été soulevée après le vol de fonds.
Au moins 116 millions de dollars de pertes ont été confirmées à ce jour suite à l'exploit Coldcard. Coinkite, la société derrière Coldcard, a déclaré qu'elle considérait comme probable que quelqu'un ait utilisé l'IA pour examiner d'anciens firmwares publiquement disponibles et identifier la faiblesse.
Les deux incidents ont mis la révision du code sous une attention accrue à un moment où les attaquants ont déjà dépassé les vulnérabilités conventionnelles des contrats intelligents.
En avril, crypto.news a rapporté plus de 17 milliards de dollars perdus à travers 518 piratages et exploits crypto documentés au cours de la décennie précédente, citant les données de DefiLlama. Le rapport a révélé que les fuites de clés privées, le vol d'identifiants, le phishing et les attaques contre les portefeuilles et l'infrastructure étaient devenus des sources majeures de pertes, en plus des failles dans les contrats intelligents.
Chainalysis a estimé séparément que les attaquants avaient volé 36,7 millions de dollars à des contrats intelligents non vérifiés et à source fermée au cours des six premiers mois de 2026 en décompilant le bytecode du contrat. La firme d'analyse blockchain a estimé que l'IA était très probablement impliquée dans cette activité.
Pour les utilisateurs de BTCPay, la remédiation immédiate reste la version officielle 2.4.2. Le projet a déclaré qu'il publierait un post-mortem plus détaillé sur l'exploit pendant que ses nouvelles procédures de balayage et de révision de code sont développées avec des organisations externes.