ActualitésCryptoL'équipe Red Team de Bitcoin identifie 7 958 problèmes de sécurité dans 501 projets open source

L'équipe Red Team de Bitcoin identifie 7 958 problèmes de sécurité dans 501 projets open source

Auteur: Crypto Adventure·

Points clés

  • L'équipe Red Team de Bitcoin a examiné 501 projets Bitcoin open source et produit 7 958 constatations, dont 1 280 classées comme graves ou critiques.
  • Une équipe de 25 personnes a consacré 108 heures à la revue, en utilisant l'analyse manuelle, les tests automatisés et des modèles d'IA, notamment le modèle Kimi K3 de Moonshot AI.
  • Les constatations constituent une file d'attente de sécurité priorisée plutôt que des vulnérabilités confirmées, et les mainteneurs doivent les reproduire avant la publication de correctifs.
  • BTCPay Server a corrigé une faille critique dans la version 2.4.2 après que des attaquants l'ont exploitée pour obtenir des identifiants admin macaroon LND et voler des fonds.
  • Plus de 40 organisations Bitcoin et d'actifs numériques ont signé une lettre ouverte demandant aux laboratoires d'IA de fournir un accès contrôlé aux modèles de cybersécurité de pointe aux chercheurs qualifiés.
L'équipe Red Team de Bitcoin identifie 7 958 problèmes de sécurité dans 501 projets open source

L'équipe Red Team de Bitcoin a achevé une revue de sécurité à grande échelle de 501 projets Bitcoin open source, produisant 7 958 constatations dont 1 280 classées comme graves ou critiques. L'initiative a tiré parti de l'IA pour accélérer considérablement la révision du code sur les portefeuilles, les logiciels du Lightning Network et l'infrastructure fondamentale de Bitcoin, illustrant la rapidité avec laquelle les équipes de sécurité peuvent désormais faire émerger des problèmes potentiels dans des logiciels qui soutiennent des fonds réels et des flux de paiements.

Une équipe de 25 développeurs a consacré 108 heures à cette revue coordonnée, combinant une analyse manuelle avec des dispositifs de test automatisés et des modèles d'IA. Le projet s'est appuyé de manière significative sur le modèle Kimi K3 de Moonshot AI, ainsi que sur d'autres modèles, OpenSats finançant les coûts de calcul via son programme dédié Bitcoin Red Team.

Les 7 958 entrées ne doivent pas être interprétées comme 7 958 vulnérabilités confirmées de manière indépendante. Les mainteneurs et les chercheurs sont tenus de reproduire les constatations générées par l'IA, de déterminer si des chemins d'attaque exploitables existent et d'évaluer la gravité réelle avant toute publication de correctifs, ce qui signifie que cette revue est mieux comprise comme une file d'attente de sécurité priorisée plutôt que comme un décompte final de vulnérabilités.

Les mainteneurs valident les constatations critiques

Le développeur Bitcoin Calle a signalé que les mainteneurs de projets ont déjà validé de nombreux rapports critiques et de haute gravité produits durant la revue. La campagne s'est étendue rapidement, passant de 4 962 constatations sur 390 projets le 5 août à près de 8 000 sur 501 dépôts en quelques jours.

L'urgence des travaux s'est intensifiée à la suite de vols de Bitcoin liés à Coldcard dépassant 130 millions de dollars, démontrant comment une faille intégrée dans un firmware open source peut passer inaperçue pendant des années avant que des attaquants ne commencent à exploiter des graines de portefeuille vulnérables.

Calle a souligné que les dépôts non maintenus posent un défi particulier, car l'IA peut faire apparaître des faiblesses exploitables sans qu'aucune équipe de développement active ne soit disponible pour les examiner ou les corriger. Cette dynamique s'étend au-delà de Bitcoin — un risque déjà mis en évidence lorsque le PDG de Coinbase Brian Armstrong a soutenu que l'IA renforcerait la sécurité logicielle tout en réduisant simultanément le coût de découverte des vulnérabilités.

BTCPay Server corrige une faille Lightning exploitée

La revue a déjà convergé avec un incident de sécurité actif. BTCPay Server a corrigé une vulnérabilité critique dans la version 2.4.2 qui permettait à un attaquant distant non authentifié d'obtenir des identifiants admin macaroon LND et potentiellement de prendre le contrôle des portefeuilles Lightning connectés.

Des attaquants ont exploité la vulnérabilité avant la mise à disposition du correctif et ont volé des fonds auprès des utilisateurs affectés. BTCPay s'est par la suite engagé à verser 0,21 BTC à Craig Raw et 0,21 BTC supplémentaires à l'équipe Red Team de Bitcoin pour la divulgation responsable et l'analyse, tout en mettant en place des procédures renforcées d'analyse de code et de revue de sécurité. Les utilisateurs exécutant BTCPay Server avec LND sur toute version antérieure à 2.4.2 ont été invités à mettre à jour immédiatement et à renouveler tous les identifiants affectés.

Coinbase et BitGo se joignent à l'appel pour un accès aux modèles d'IA de pointe

Plus de 40 organisations Bitcoin et d'actifs numériques ont signé la lettre ouverte « Defenders Need the Frontier », exhortant les principaux laboratoires d'IA à accorder aux chercheurs en sécurité open source qualifiés un accès contrôlé à leurs modèles de cybersécurité les plus avancés.

Les signataires incluent Coinbase, Block, BitGo, Strategy, MARA, Galaxy, Trezor, Blockstream, Anchorage Digital, Brink, Chaincode Labs et OpenSats. La coalition demande un accès anticipé aux modèles, des ressources de calcul suffisantes, des environnements de recherche sécurisés et des canaux de divulgation directs avec les équipes de sécurité des laboratoires d'IA.

OpenSats gère désormais un fonds dédié qui rembourse les coûts de calcul liés à l'IA et rémunère les chercheurs qui divulguent de manière responsable des failles dans des logiciels Bitcoin critiques. Parallèlement, BTCPay Server 2.4.2 demeure la version corrigée requise pour la vulnérabilité exploitée concernant les identifiants LND.