ActualitésCryptoL’équipe Red Team Bitcoin détecte 85 failles critiques dans 390 dépôts open source après l’exploit de Coldcard

L’équipe Red Team Bitcoin détecte 85 failles critiques dans 390 dépôts open source après l’exploit de Coldcard

Auteur: Bitcoin Magazine·

Points clés

  • La Bitcoin Red Team a audité plus de 390 dépôts open source et signalé 4,962 findings après 27.5 hours de travail.
  • L’équipe affirme avoir identifié jusqu’à présent 85 problèmes critiques et 635 problèmes de gravité élevée.
  • Plus de 40,000 $ de coûts en jetons d’IA ont été couverts par OpenSats, une organisation à but non lucratif qui finance le développement open source de Bitcoin.
  • La Red Team utilise notamment Kimi K3, GPT Sol, Fable, Opus et GLM5.2, et a obtenu l’accès à des modèles OpenAI et probablement Anthropic.
  • Rob Hamilton a indiqué que l’équipe prévoit de rendre son harness personnalisé open source afin que les entreprises Bitcoin puissent l’utiliser sur du code fermé.
L’équipe Red Team Bitcoin détecte 85 failles critiques dans 390 dépôts open source après l’exploit de Coldcard

Bitcoin Magazine rapporte que la récente vulnérabilité catastrophique des portefeuilles matériels Coldcard, exploitée pour plus de 100 millions de dollars, a incité des membres de la communauté Bitcoin à intensifier leurs efforts pour prévenir des bugs critiques similaires dans les logiciels open source utilisés à l’échelle de l’industrie.

PSA: Les utilisateurs de portefeuilles Coldcard qui n’ont pas migré leur bitcoin vers de nouvelles seeds générées dans un firmware sécurisé restent exposés. Il n’est peut-être pas trop tard pour agir ; voir l’avis à ce sujet.

Dirigée par Calle, ingénieur logiciel, fervent vibe coder et créateur de la version Android de Bitchat, ainsi que par Rob Hamilton, le CEO d’Anchorwatch, une société d’assurance pour la self-custody Bitcoin, la Bitcoin Red Team a obtenu des financements et dépensé plus de 40,000 $ en jetons d’IA pour auditer plus de 390 dépôts open source à travers Bitcoin. L’initiative montre à quelle vitesse un incident de sécurité dans un produit largement utilisé peut se propager à l’écosystème plus large, en particulier lorsque des bibliothèques logicielles et des outils sont réutilisés dans plusieurs projets.

Connue de manière informelle sous le nom de « Bitcoin Red Team », avec des mèmes circulant sur Rob Hamilton et Calle devenant le CEO et le CTO de Bitcoin, cette audit de sécurité piloté par l’IA attire l’attention dans l’ensemble du secteur. Quelques jours seulement après les vols continus de bitcoin sur des Coldcard MK3+ liés à un bug de RNG, la plateforme d’échange Boltz a annoncé qu’elle suspendrait ses opérations pour rattraper les tentatives de piratage pilotées par l’IA.

« 27.5 hours in, we’ve filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues. We’re at 2.31 h+c findings per person per hour », a déclaré Calle dans la dernière mise à jour sur les efforts de la Red Team pour renforcer la cybersécurité du secteur.

L’examen de sécurité utilise notamment les modèles Kimi K3, GPT Sol, Fable, Opus et GLM5.2, décrits comme faisant partie des modèles les plus coûteux et les plus avancés du marché. Au départ, l’accès aux modèles OpenAI et Anthropic était limité, ce qui a conduit à une plus forte dépendance aux modèles open source chinois, un fait que beaucoup dans le secteur ont déploré et perçu comme un mauvais présage pour la domination américaine dans l’IA. Mais à mesure que le projet Red Team a gagné en influence depuis le hack de Coldcard de la semaine dernière, des connexions ont été établies et confirmées avec OpenAI, donnant au groupe l’accès à GPT Sol. La mention de Fable par Hamilton dans son tweet du 4 août suggère également qu’un accès à Anthropic a été établi.

Les dépenses, dernièrement comptabilisées à plus de 40,000 $, ont été couvertes par OpenSats, une organisation à but non lucratif 501(c)(3) dédiée au financement de projets de développement Bitcoin open source. La Bitcoin Red Team ne dispose actuellement ni d’un site web ni d’un dépôt GitHub à partager, mais l’équipe est composée de nombreuses personnes de l’industrie Bitcoin. Les personnes publiquement remerciées pour leur soutien comprennent notamment danielabrozzoni, lylepratt, stutxo, benthecarman et thesimplekid.

Hamilton a indiqué qu’un harness personnalisé a été construit et évolue rapidement. Composé à un moment donné de 171,599 lignes de code, ce harness est conçu pour identifier et tester les bibliothèques logicielles Bitcoin critiques ainsi que le code à forte charge, identifier et documenter les vulnérabilités, les reproduire et regrouper les données vérifiées dans des rapports utiles pour une divulgation responsable aux ingénieurs du secteur. Hamilton a également précisé que la Red Team entend rendre ce harness open source afin que les entreprises Bitcoin puissent l’exécuter sur leur code fermé.

La Red Team contacte activement les projets open source pertinents lorsqu’elle découvre des vulnérabilités critiques, ce qui a suscité un large sentiment d’appréhension chez les ingénieurs lorsqu’ils reçoivent des messages directs de Hamilton ou de Calle, comme le montrent divers captures d’écran humoristiques partagées sur les réseaux sociaux. https://x.com/callebtc/status/2085035257477190080

Parmi les principales informations partagées publiquement par la Red Team dans le cadre de cette mise à jour de sécurité de Bitcoin FOSS pilotée par l’IA, Hamilton a expliqué que des ingénieurs disposant d’une expertise très spécifique pouvaient parfois obtenir des résultats à forte valeur ajoutée avec le Harness, alors que celui-ci pourrait autrement « smell out something is wrong », mais manquer de contexte spécialisé. Une observation qui souligne l’importance de faire travailler l’intelligence et l’expérience humaines de concert avec l’IA afin d’identifier efficacement les vulnérabilités critiques.

Hamilton a également conclu plusieurs jours d’efforts de la Red Team après le hack de Coldcard avec quelques notes personnelles. Il a déclaré que la vulnérabilité découverte dans les générateurs de nombres aléatoires de Coldcard et l’exploitation qui en a découlé par des pirates constituaient une « spiritual attack » contre Bitcoin et l’éthique de self-custody du secteur, « I mean that in the literal sense of the words ». Après avoir exprimé sa douleur pour les pertes subies par de nombreux Bitcoiners lors de ce hack désormais historique, Hamilton a terminé son tweet sur un ton de détermination affirmée : « While things are not easy right now. I have the highest conviction ever in my life that the idea and technology of Bitcoin is worth fighting for. To that end. There is no Bitcoin without self-custody. This is non-negotiable. »

This post Bitcoin Red Team Finds 85 Critical Flaws Across 390 Open Source Repos After Coldcard Exploit first appeared on Bitcoin Magazine and is written by Juan Galt .