ActualitésCryptoBitcoin Red Team recense 4 962 vulnérabilités de sécurité assistées par IA sur 390 projets

Bitcoin Red Team recense 4 962 vulnérabilités de sécurité assistées par IA sur 390 projets

Auteur: Decrypt·

Points clés

  • Le Bitcoin Red Team a signalé 4 962 vulnérabilités de sécurité sur 390 projets Bitcoin en environ 30 heures, dont 85 classées comme critiques et 635 comme de gravité élevée.
  • L'équipe comprend 16 contributeurs travaillant sans relâche, dont 14 humains et trois agents automatisés, avec 91 % des vulnérabilités captées via l'analyse automatisée.
  • Moins de 5 % des projets examinés ont reçu une divulgation en amont de leurs vulnérabilités à ce jour, laissant un arriéré important de vulnérabilités non signalées.
  • Les outils de confidentialité et de coinjoin présentaient la plus forte proportion de vulnérabilités de gravité élevée ou critique à 24 %, tandis que les bibliothèques cryptographiques et les SDK ont produit le plus grand volume brut avec 1 101 vulnérabilités.
  • La campagne coïncide avec une attention accrue portée à la sécurité Bitcoin suite à l'incident du portefeuille Coldcard, où une faille de firmware découverte par IA a entraîné environ 130 millions de dollars de pertes pour les utilisateurs.
Bitcoin Red Team recense 4 962 vulnérabilités de sécurité assistées par IA sur 390 projets

Un groupe de bénévoles se faisant appeler Bitcoin Red Team a signalé 4 962 vulnérabilités de sécurité sur 390 projets Bitcoin en environ 30 heures, menant ce qu'il décrit comme un « audit à grande échelle de l'écosystème » largement piloté par des agents d'IA. Cet effort dépasse de loin les audits de sécurité cryptocurrency habituels, généralement commandités par un seul projet auprès de cabinets tels que Trail of Bits, Cure53 ou Halborn, et limités à des bases de code spécifiques sur des périodes de semaines ou de mois, plutôt qu'effectués sur des centaines de dépôts en une seule journée.

Le développeur pseudonyme calle, créateur du protocole Bitcoin ecash Cashu, a publié le premier rapport de situation de la campagne mercredi. Le rapport classe 85 vulnérabilités comme étant de gravité critique et 635 comme étant de gravité élevée, représentant ensemble 14,5 % du corpus total. Cela correspond à une moyenne de 1,85 problème grave par projet, déposés à un rythme de 166 vulnérabilités par heure. Calle a indiqué que l'équipe s'est élargie à 16 personnes travaillant sans relâche, le rapport recensant au total 17 contributeurs : 14 humains et trois automatisés.

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7 We're running a large-scale ecosystem security audit across bitcoin code bases. 27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We're at… pic.twitter.com/iRCylprbY1 — calle (@callebtc) August 5, 2026

Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7

We're running a large-scale ecosystem security audit across bitcoin code bases.

27.5 hours in, we've filed 4,962 findings across 390 projects.

85 critical and 635 high severity issues.

We're at… pic.twitter.com/iRCylprbY1

— calle (@callebtc) August 5, 2026

Une grande partie du travail reste manuelle, impliquant un « accompagnement de l'IA », a écrit calle, bien que les outils automatisés s'améliorent. Selon le rapport, 91 % des vulnérabilités ont été captées via une analyse automatisée. Calle a noté que permettre à chaque contributeur d'utiliser sa propre méthode de revue préférée « s'est avéré être la stratégie la plus efficace », car les contributeurs interagissent différemment avec leurs agents et font remonter des bugs différents. Environ 21 % des vulnérabilités ont été reproduites dynamiquement avec du code de preuve de concept. L'analyse de code assistée par IA est devenue de plus en plus courante dans les flux de travail de développement logiciel, mais son application systématique à l'ensemble d'un écosystème de cryptomonnaies — et le volume de divulgations qui en résulte — fait peser une pression sur une norme qui reposait sur la divulgation responsable, coordonnée projet par projet.

Répartition de la gravité par catégorie

La répartition de la gravité varie de manière significative selon les catégories de projets. Les outils de confidentialité et de coinjoin ont produit la plus forte proportion de vulnérabilités de gravité élevée ou critique, à 24 %, suivis par les plateformes d'échange à 21 % et les outils de paiement et marchands à 17 %. Les bibliothèques cryptographiques et les SDK ont généré le plus grand volume brut avec 1 101 vulnérabilités, bien que seulement 10 % aient atteint le seuil de gravité élevée.

Les mainteneurs sous pression

Seulement 19 projets — moins de 5 % de ceux examinés — ont fait l'objet d'une divulgation en amont à ce jour. Calle a reconnu que la campagne s'ajoute à un moment déjà difficile pour les mainteneurs de projets, dont beaucoup supervisent des bases de code avec de petits groupes de contributeurs et des budgets de sécurité dédiés limités — un problème structurel depuis longtemps documenté dans l'infrastructure cryptomonnaie open source.

« Nous sommes sincèrement désolés si nos rapports ont ajouté du stress à une journée déjà stressante », a-t-il écrit. Il a soutenu que les vulnérabilités devraient être publiées rapidement car les propriétaires de projets sont les mieux placés pour les valider, que la validation est désormais quasi gratuite avec l'assistance de l'IA, et que quiconque déploie les mêmes outils parviendra aux mêmes conclusions. Huit vulnérabilités ont été retirées en tant que faux positifs. L'arriéré de vulnérabilités non divulguées sur les 95 % de projets restants soulève des questions pratiques quant aux délais de tri et à la capacité des mainteneurs à absorber ce volume avant que des tiers ne reproduisent indépendamment les mêmes résultats.

Le contexte Coldcard

La campagne intervient à un moment où les hypothèses de sécurité de Bitcoin font l'objet d'un examen approfondi. Le portefeuille Coldcard de Coinkite a entraîné des pertes d'environ 130 millions de dollars pour les utilisateurs après qu'une version de firmware de mars 2021 a généré des graines de portefeuille à partir d'un mécanisme de secours logiciel plutôt que du générateur de nombres aléatoires matériel de l'appareil, rendant les clés privées devinables. Dans une analyse post-mortem, l'entreprise a noté qu'il était probable que « quelqu'un ait utilisé l'IA pour examiner les versions précédentes de notre firmware ».

Le directeur technique de Ledger, Charles Guillemet, a déclaré à Decrypt mardi que l'incident démontrait que l'IA était désormais utilisée pour identifier des vulnérabilités dans le code de cryptomonnaies « à la vitesse de la machine ». Il a ajouté que « l'open source et le code examiné ne sont pas la même chose », notant que la faille Coldcard est restée dans le code public pendant plus de cinq ans jusqu'à ce qu'un adversaire utilise l'IA pour la découvrir. La défense, a-t-il soutenu, doit désormais égaler la vitesse des attaquants — comme le démontrent des groupes comme le Bitcoin Red Team.