ActualitésCryptoUne équipe rouge Bitcoin utilise l'IA pour découvrir des vulnérabilités critiques dans des projets clés

Une équipe rouge Bitcoin utilise l'IA pour découvrir des vulnérabilités critiques dans des projets clés

Auteur: Decrypt·

Points clés

  • Une équipe de sécurité bénévole a scanné environ 150 dépôts Bitcoin à l'aide de modèles d'IA de pointe, ce qui a donné lieu à plus d'une douzaine de divulgations de vulnérabilités.
  • L'initiative a dépensé environ 20 000 $ en services d'IA à ce jour, avec des coûts continus d'environ 10 000 $ par jour.
  • L'équipe rouge utilise plusieurs modèles d'IA, notamment Kimi K3, le GPT Sol d'OpenAI, les modèles Claude Fable et Opus d'Anthropic, et le GLM 5.2 de Z.ai, pour identifier les vulnérabilités du système et générer de la documentation justificative.
  • Les développeurs n'ont pas divulgué les projets spécifiques affectés ni de détails techniques, suivant les pratiques de divulgation responsable pour permettre aux responsables de corriger les problèmes.
  • Les audits de sécurité assistés par IA deviennent de plus en plus critiques dans tout le secteur de la cryptographie, car les incidents récents impliquant Zcash, Coldcard et Boltz démontrent que les attaquants et les défenseurs tirent désormais parti de capacités d'IA similaires.
Une équipe rouge Bitcoin utilise l'IA pour découvrir des vulnérabilités critiques dans des projets clés

Une initiative de sécurité bénévole signale qu'elle a utilisé des modèles d'intelligence artificielle de pointe pour scanner environ 150 dépôts Bitcoin, ce qui a donné lieu à plus d'une douzaine de divulgations de vulnérabilités. Cet effort souligne la façon dont les développeurs s'appuient de plus en plus sur l'IA pour auditer l'infrastructure blockchain qui sécurise des centaines de milliards de dollars de valeur.

Dans une récente publication sur X, Rob Hamilton, PDG d'AnchorWatch, a déclaré que le groupe avait dépensé environ 20 000 $ en services d'IA pour construire une plateforme d'"équipe rouge Bitcoin". Une équipe rouge est généralement composée de professionnels de la cybersécurité qui évaluent les logiciels du point de vue d'un attaquant, recherchant de manière proactive des vulnérabilités avant qu'elles ne puissent être exploitées.

« Nous avons travaillé sans relâche, avec environ 20 000 $ de dépenses jusqu'à présent sur différents services », a écrit Hamilton (https://x.com/Rob1Ham/status/2084523368783438198?s=20). « Le financement est assuré, j'apprécie tous les gestes de dons, mais ce n'est pas nécessaire. La facture est réglée. »

Selon Hamilton, l'équipe rouge utilise Kimi K3 aux côtés du GPT Sol d'OpenAI, des modèles Claude Fable et Opus d'Anthropic, et le GLM 5.2 de Z.ai pour identifier les vulnérabilités du système et générer la documentation justificative nécessaire.

« Nous avons également été en contact avec OpenAI pour obtenir de l'aide afin de pouvoir lancer le Cyber Harness », a-t-il expliqué. « C'est une analyse beaucoup plus chère, mais cela vaut largement le coup pour les parties porteuses de l'écosystème Bitcoin et cela a déjà donné de bons résultats. »

Le développeur Bitcoin pseudonyme Calle a mentionné que l'équipe avait établi plusieurs systèmes de révision basés sur l'IA ciblant spécifiquement les portefeuilles Bitcoin, les bibliothèques cryptographiques, l'infrastructure de base et divers autres projets.

« Nous enregistrons en moyenne environ un exploit critique par heure et par personne », a rapporté Calle sur X (https://x.com/callebtc/status/2084561246305542617?s=20). « Nous avons signalé des vulnérabilités critiques à plusieurs projets au cours des 12 dernières heures. Heureusement, c'est un exercice très coûteux. Nous dépensons 10 000 $ par jour. »

Les développeurs n'ont pas divulgué les projets spécifiques affectés ni fourni de détails techniques approfondis sur les vulnérabilités trouvées, conformément aux pratiques de divulgation responsable qui donnent aux responsables le temps de corriger les problèmes avant que les détails ne soient rendus publics.

Les résultats de l'initiative apparaissent alors que l'IA joue un rôle de plus en plus important dans la découverte de failles de sécurité dans tout le secteur de la cryptographie. Plus tôt cette année, des chercheurs utilisant Claude Opus 4.8 d'Anthropic ont découvert une vulnérabilité vieille de quatre ans dans Zcash qui aurait potentiellement permis aux attaquants de créer de fausses pièces ZEC en quantités illimitées. De plus, en août, Coinkite a suggéré que des attaquants avaient utilisé l'IA pour repérer la vulnérabilité du portefeuille Coldcard. De même, le pont Bitcoin Boltz a temporairement suspendu son service d'échange après avoir noté que des attaquants utilisaient l'IA pour découvrir des vulnérabilités plus rapidement que les développeurs ne pouvaient publier des correctifs. Ce schéma souligne une course aux armements en plein essor dans laquelle les mêmes capacités d'IA sont disponibles à la fois pour les attaquants et les défenseurs, rendant les audits de sécurité proactifs de plus en plus critiques pour les projets cryptographiques open source.