En l’espace de 48 heures, deux piliers de l’écosystème Bitcoin en auto-garde ont été frappés. Une faille BTCPay Server a permis à des attaquants de siphonner des fonds directement depuis des nœuds Lightning, tandis qu’une fausse publicité Google ciblait les détenteurs de portefeuilles Trezor. Deux méthodes différentes, un même résultat : des utilisateurs dépossédés de leurs cryptomonnaies.
Comment la faille BTCPay Server a été exploitée
Le logiciel BTCPay Server permet à un commerçant d’encaisser du Bitcoin sans dépendre d’une plateforme centralisée, en s’appuyant sur son propre nœud. C’est justement cette autonomie qui a joué contre certains utilisateurs.
Le 7 août, les développeurs ont révélé qu’un attaquant pouvait, sans authentification préalable, subtiliser à distance les jetons « macaroon » qui verrouillent l’accès aux nœuds Lightning. Une fois ces identifiants en main, il devenait possible de piloter le nœud et d’en vider le contenu.
Le fondateur du projet, Nicolas Dorier, a publié un correctif d’urgence, la version 2.4.2, quelques heures après le signalement effectué par le Bitcoin Red Team, un groupe indépendant de chercheurs en sécurité. Deux acteurs connus du secteur, Foundation (éditeur du portefeuille Passport) et le média Citadel21, avaient déjà perdu le contrôle de leur nœud avant même la publication de l’alerte.
La mise à jour ferme la brèche, mais elle ne suffit pas : les identifiants déjà dérobés restent valides tant qu’ils ne sont pas régénérés. Les opérateurs sont donc invités à supprimer leur fichier de jetons, redémarrer leur nœud, changer tous les identifiants liés à des services tiers, et transférer vers une nouvelle adresse tout solde logé dans un portefeuille chaud créé via l’outil.
Trezor visé par une publicité Google frauduleuse
La veille de cette annonce, une autre attaque touchait les possesseurs de portefeuilles matériels Trezor. Des pirates ont fait la promotion d’une fausse page Trezor, hébergée sur Google Sites, en la positionnant au-dessus du site officiel dans les résultats sponsorisés.
Un internaute, identifié sous le pseudonyme David sur X, y a renseigné sa phrase de récupération. Résultat : la quasi-totalité de son épargne en bitcoins s’est volatilisée. Plus de 24 bitcoins ont transité par l’adresse frauduleuse en 80 opérations, une somme évaluée à environ 1,4 million d’euros au cours actuel. Trezor a confirmé qu’aucun appareil physique n’avait été compromis : la phrase secrète avait été saisie hors du portefeuille matériel, sur le faux site.
Ce scénario rappelle une attaque similaire survenue en mai contre des utilisateurs d’Uniswap, où près de 346 000 euros avaient été détournés par le même type de montage.
Une conséquence directe de l’auto-garde
BTCPay Server et Trezor partagent un principe commun : aucun tiers ne détient les fonds à la place de l’utilisateur. Cette indépendance, très valorisée dans l’univers Bitcoin, prive aussi les victimes de tout recours. Contrairement au piratage de la plateforme centralisée Crypto.com en 2022, où les clients avaient été remboursés, personne ne peut ici garantir une restitution des sommes perdues.
Reste à savoir combien d’opérateurs ont appliqué la mise à jour à temps, et quand Google retirera la page piégée encore active au moment de la rédaction de cet article.
D’autres attaques par publicité frauduleuse continuent de cibler les détenteurs de cryptomonnaies : découvrez comment les repérer avant qu’il ne soit trop tard.