Le processeur de paiement open source BTCPay Server vient de déployer une mise à jour majeure, estampillée 2.4.4, axée sur le renforcement du cadre sécuritaire de son infrastructure. Cette version introduit des changements structurels significatifs visant à limiter les vecteurs d'attaque potentiels. Parmi les ajustements techniques notables, on observe la désactivation native des paiements NFC et des transactions à montant nul, ainsi qu’une procédure d’onboarding plus stricte pour les nouveaux utilisateurs, qui doivent désormais valider formellement leur invitation par courriel avant toute interaction avec leur boutique.

Le volet technique de cette mise à jour s'accompagne d'une mise à niveau des composants critiques du système. Bitcoin Core évolue vers la version 31.1 et le nœud Lightning LND passe à la version 0.21.3-beta, tandis que le support de Bitcoin Knots est définitivement abandonné. Par ailleurs, les accès du conteneur Docker vers le système hôte ont été restreints, et LND bénéficie désormais d'une protection accrue : chaque portefeuille se voit attribuer un mot de passe unique généré aléatoirement, et les requêtes non authentifiées vers l'API sont bloquées par le proxy inverse afin d'endiguer les tentatives d'intrusion observées sur des serveurs mal configurés.

En parallèle de ces correctifs, l'équipe a communiqué sur un incident de cybersécurité survenu le 2 septembre dernier, affectant leur serveur Plugin Builder. Si cette compromission a potentiellement exposé les adresses e-mail des développeurs utilisant cette plateforme spécifique, les responsables se veulent rassurants : aucune altération malveillante n'a été détectée sur les plugins distribués, et l'ensemble des jetons d'accès a été réinitialisé. Les utilisateurs finaux et les commerçants exploitant BTCPay Server ne sont donc pas directement impactés par cette brèche particulière.

L'ampleur de ces modifications souligne les enjeux de sécurité inhérents aux solutions d'auto-hébergement dans l'écosystème financier décentralisé. En resserrant les permissions et en durcissant les accès, les développeurs cherchent à protéger les commerçants contre l'exploitation de failles logicielles. Compte tenu de l'incompatibilité de certains changements avec les configurations antérieures, une vigilance particulière est requise lors de l'implémentation. Les administrateurs de serveurs sont vivement encouragés à effectuer cette mise à jour sans délai pour garantir la pérennité et l'intégrité de leurs services de paiement.