Alerte Bitcoin : une faille critique de BTCPay Server permet le vol de fonds
BTCPay Server, processeur de paiement Bitcoin open source, a publié en urgence un correctif après la découverte d'une faille critique permettant le vol de fonds. Les opérateurs sont priés de passer immédiatement en version 2.4.2 ou d’éteindre leur serveur.
Acheter Bitcoin (BTC)
Publicité Kraken
Une vulnérabilité activement exploitée sur BTCPay Server
L’équipe de BTCPay Server vient de lancer une alerte de sécurité de premier ordre. Le logiciel, utilisé par de nombreux marchands pour accepter directement des paiements en bitcoin (BTC) sans intermédiaire, contient une faille critique déjà exploitée par des attaquants, des vols de fonds ayant déjà été signalés.
— BTCPay Server (@BtcpayServer) August 7, 2026
Les opérateurs doivent ainsi mettre à jour leur instance vers la version 2.4.2 sans attendre, via le tableau de bord administrateur. Ceux qui ne peuvent pas appliquer le correctif immédiatement doivent éteindre leur serveur afin de couper l’accès aux attaquants.
💡 Comment investir dans un ETF Bitcoin en France ?
La faille a été signalée aux développeurs par le Bitcoin Red Team, un groupe bénévole de chercheurs en sécurité qui multiplie les audits sur les projets Bitcoin ces dernières semaines.
Ledger Flex : plus petit, moins cher, mais tout autant sécurisé 🔒Ce que le correctif ne suffit pas à protéger
Passer en version 2.4.2 est indispensable, mais insuffisant. Selon les notes de publication du projet, les opérateurs doivent également renouveler les identifiants d’accès (macaroons) utilisés pour se connecter aux nœuds Lightning, ainsi que les chaînes d’authentification des autres backends connectés à leur instance.
👉 Retrouvez notre guide : Acheter du Bitcoin en France : quelle plateforme choisir ?
Toute personne ayant généré un hot wallet directement via BTCPay Server doit en outre déplacer ses fonds vers une nouvelle adresse et recréer un portefeuille. Les intégrateurs sont aussi invités à mettre à jour NBXplorer, l’outil d’indexation associé, vers la version 2.6.10.
Un utilisateur, @darnzen sur X, rapporte déjà avoir perdu environ 0,26 BTC. Il indique avoir reçu l’alerte pendant un déplacement et avoir manqué la fenêtre de mise hors ligne d’environ une heure.
Un hack sur Trezor
Cet incident intervient en parallèle avec une autre alerte majeure. Les utilisateurs du wallet Trezor sont la cible d’une campagne de phishing particulièrement efficace reposant sur de fausses publicités sponsorisées dans les résultats de recherche Google. En recherchant Trezor, certaines victimes peuvent ainsi être redirigées vers un site frauduleux imitant l’interface du fabricant de hardware wallets.
👉 Sur le même sujet – Tesla utilise-t-il BTCPay Server pour accepter le bitcoin (BTC) ?
L’objectif des attaquants est de pousser l’utilisateur à saisir sa phrase de récupération, ou seed, sous couvert d’une opération de vérification ou de restauration du portefeuille. Une fois ces mots récupérés, les pirates peuvent reconstituer le wallet sur un autre appareil et transférer les bitcoins qui s’y trouvent. Environ 24 BTC auraient ainsi été dérobés, soit près de 1,6 million de dollars au cours actuel du Bitcoin, autour de 64 897 dollars.
Ces incidents s'inscrivent dans un contexte particulièrement tendu. Fin juillet, une vulnérabilité critique découverte dans certaines seeds ColdCard avait déjà entraîné le vol d’environ 600 BTC, soit près de 38 millions de dollars.
Sources : BTCPay Server sur X, BeInCrypto
La Newsletter crypto n°1 🍞
Recevez un récapitulatif de l'actualité crypto chaque jour par mail 👌
Certains contenus ou liens dans cet article peuvent être de la publicité ou de l'affiliation. L'investissement dans les actifs numériques présente un risque de perte en capital totale ou partielle. Les performances passées ne préjugent pas des performances futures. N'investissez que ce que vous êtes prêts à perdre.



