Quatre mille neuf cent soixante-deux alertes de sécurité en 27 heures et demie. La Bitcoin Red Team, un groupe de seize développeurs bénévoles, a lancé des modèles d’intelligence artificielle contre 390 projets liés à Bitcoin. Le bilan provisoire comprend 85 signalements critiques et 635 de sévérité élevée. Ces résultats concernent principalement des portefeuilles, des bibliothèques cryptographiques et des outils d’infrastructure, pas directement le protocole Bitcoin ni nécessairement Bitcoin Core.
- La Bitcoin Red Team a lancé une offensive massive, générant un nombre extraordinaire de 4 962 alertes de sécurité en seulement 27 heures et demie grâce à des modèles d’intelligence artificielle appliqués à 390 projets liés à Bitcoin.
- Bien que les résultats aient révélé des vulnérabilités critiques et de sévère importance, ces alertes concernent principalement les infrastructures périphériques et révèlent une inquiétante vulnérabilité potentielle de l’écosystème Bitcoin.
L’IA passe 390 projets Bitcoin au crible
L’opération est notamment menée par Calle, développeur du protocole Cashu, et Rob Hamilton, cofondateur d’AnchorWatch. Les participants utilisent différents modèles d’IA pour examiner les dépôts de code, identifier des comportements suspects et préparer des rapports destinés aux mainteneurs.
Après 27 heures et demie, l’équipe avait déposé 4 962 signalements. Cependant, ce chiffre ne correspond pas à autant de failles confirmées. Les analyses automatisées produisent également des faux positifs ou des observations de faible importance. Les chercheurs doivent donc reproduire les problèmes dans un environnement local avant de les transmettre aux responsables des projets.
Selon Calle, la majorité des rapports critiques ont rapidement été vérifiés par leurs destinataires. Les informations les plus sensibles restent privées afin de laisser aux développeurs le temps de publier un correctif. La liste précise des logiciels concernés n’a donc pas été communiquée.
L’équipe estime produire 2,31 signalements critiques ou de sévérité élevée par personne et par heure.

Trouver les failles devient plus simple que les corriger
La campagne a pris de l’ampleur après l’exploitation de la vulnérabilité affectant certains portefeuilles Coldcard. Introduite dans un firmware datant de 2021, cette faiblesse réduisait le caractère aléatoire de certaines phrases de récupération. Des attaquants ont ainsi pu retrouver des clés privées sans accéder physiquement aux appareils.
Cet incident rappelle qu’un logiciel open source peut être consultable par tous sans avoir fait l’objet d’un audit systématique. L’IA réduit désormais fortement le coût et le temps nécessaires pour examiner plusieurs centaines de dépôts. OpenSats finance l’opération, dont les dépenses de calcul atteignent environ 10 000 dollars par jour.
Le principal blocage ne réside déjà plus dans la détection. Il faut identifier les bons interlocuteurs, éliminer les faux positifs et accompagner les équipes parfois submergées par les rapports. Les attaquants disposent en outre des mêmes modèles et n’ont aucune raison d’attendre la publication des correctifs.
Ces résultats ne prouvent pas que Bitcoin lui-même contient 85 vulnérabilités critiques. Ils révèlent surtout la fragilité potentielle des nombreuses briques logicielles utilisées pour conserver, transférer ou intégrer des bitcoins. L’IA augmente donc les capacités de défense, mais raccourcit également le délai disponible avant qu’une faiblesse publique ne soit exploitée. La course à l’IA est lancée, pour le meilleur et pour le pire.
L’article Bitcoin : L’IA signale 85 failles critiques en 27 heures est apparu en premier sur Journal du Coin.
