ActualitésCryptoL'équipe rouge Bitcoin scanne 390 projets et découvre plus de 1 000 vulnérabilités critiques et de haute gravité grâce à l'IA

L'équipe rouge Bitcoin scanne 390 projets et découvre plus de 1 000 vulnérabilités critiques et de haute gravité grâce à l'IA

Auteur: CryptoBriefing·

Points clés

  • La Bitcoin Red Team a scanné environ 390 projets Bitcoin open-source lors d'un sprint de 30 heures, produisant 4 962 constatations de sécurité comprenant 85 vulnérabilités critiques et 635 de haute gravité.
  • L'initiative a été lancée en réponse directe à une vulnérabilité de firmware dans les portefeuilles matériels Coldcard, située dans le générateur de nombres aléatoires, qui aurait causé des pertes estimées entre 70 millions et 114 millions de dollars.
  • La campagne a été organisée par le développeur Bitcoin Calle et Rob Hamilton, PDG d'AnchorWatch, avec un financement d'OpenSats portant les dépenses totales à plus de 40 000 dollars.
  • Seulement environ 21,4 % des constatations signalées avaient été reproduites indépendamment au moment du reportage, ce qui signifie qu'une part importante nécessitera une validation manuelle supplémentaire avant d'être confirmée comme vulnérabilités exploitables.
  • L'équipe prévoit de rendre open-source son harnais de sécurité IA personnalisé, ce qui pourrait permettre des audits communautaires similaires dans d'autres écosystèmes open-source au-delà du Bitcoin.
L'équipe rouge Bitcoin scanne 390 projets et découvre plus de 1 000 vulnérabilités critiques et de haute gravité grâce à l'IA

Une initiative de sécurité communautaire connue sous le nom de Bitcoin Red Team a mené à bien un sprint d'audit rapide qui a scanné environ 390 projets open-source liés au Bitcoin, produisant 4 962 constatations de sécurité. Les résultats comprennent 85 vulnérabilités critiques et 635 de haute gravité, selon l'équipe.

Cet effort de 30 heures, réalisé par 16 bénévoles, a été organisé en réponse directe à une vulnérabilité de firmware dans les portefeuilles matériels Coldcard. Cette faille, située dans le générateur de nombres aléatoires de l'appareil, aurait causé des pertes estimées entre 70 millions et 114 millions de dollars en Bitcoin volé. La vulnérabilité signifiait que le composant responsable de la génération des clés privées était compromis, permettant potentiellement aux attaquants de prédire ces clés. Les portefeuilles Coldcard sont largement utilisés parmi les détenteurs de Bitcoin cherchant une auto-garde, et l'incident a renforcé les préoccupations de longue date concernant la sécurité matérielle à fournisseur unique dans un écosystème où les utilisateurs constituent leur propre dernière ligne de défense contre la perte.

Origine et organisation

L'ampleur des pertes liées à Coldcard a attiré l'attention de Calle, un développeur Bitcoin bien connu, et de Rob Hamilton, PDG d'AnchorWatch. Ensemble, ils ont organisé la campagne Red Team fin juillet et début août 2026, rassemblant des bénévoles et obtenant un financement d'OpenSats, une organisation de subventions pour le Bitcoin open-source. Les dépenses totales de l'initiative ont dépassé 40 000 dollars.

Scan alimenté par l'IA

L'équipe a utilisé des modèles d'IA à poids ouverts pour accélérer le processus de scan. La boîte à outils comprenait Kimi K3, GPT Sol, Fable, Opus et GLM5.2, chacun déployé via un harnais de sécurité personnalisé conçu pour la découverte rapide de vulnérabilités. L'équipe a déclaré qu'elle prévoyait de rendre ce harnais open-source, ce qui pourrait permettre des audits communautaires similaires dans d'autres écosystèmes open-source au-delà du Bitcoin.

Sur les 16 bénévoles travaillant pendant le sprint d'environ 30 heures, l'équipe a atteint une moyenne d'environ 2,31 constatations de gravité élevée ou critique par personne-heure.

Vérification et divulgation responsable

Au moment du reportage, seulement environ 21,4 % des constatations avaient été reproduites indépendamment. L'équipe a transmis ses résultats directement aux mainteneurs des projets, établissant un pipeline pour une divulgation responsable. Le taux de reproduction relativement faible à ce stade reflète la tension inhérente entre vitesse et certitude lors de l'utilisation d'un scan assisté par IA à grande échelle, ce qui signifie qu'une part importante des constatations signalées nécessitera une validation manuelle supplémentaire avant d'être confirmées comme des vulnérabilités exploitables.

L'exploit Coldcard qui a motivé l'initiative a souligné comment un seul bug de firmware dans un appareil commercialisé comme une solution d'auto-garde de premier plan pouvait entraîner des pertes financières substantielles. Les constatations de la Bitcoin Red Team mettent en évidence le rôle des audits de sécurité communautaires assistés par IA dans l'identification des vulnérabilités au sein de l'écosystème Bitcoin open-source, tandis que le harnais open-source et le pipeline de divulgation que l'équipe a mis en place pourraient servir de modèle réutilisable pour de futurs efforts de sécurité coordonnés.