
Un groupe de volontaires se faisant appeler la "Bitcoin Red Team" a déposé 4 962 signalements de sécurité sur 390 projets Bitcoin en environ 30 heures, menant ce qu'il décrit comme un « audit d'écosystème à grande échelle » avec des agents IA effectuant une grande partie de l'analyse.
Le développeur pseudonyme calle, créateur du protocole Bitcoin ecash Cashu, a publié le premier rapport de situation de la campagne mercredi. Il fait état de 85 découvertes de gravité critique et de 635 de gravité élevée, représentant ensemble 14,5 % du corpus et une moyenne de 1,85 problème sérieux par projet, signalés à raison de 166 découvertes par heure. Il a déclaré que l'équipe s'était agrandie pour compter 16 personnes travaillant 24 heures sur 24 ; le rapport dénombre 17 contributeurs, dont 14 humains et trois automatisés.
Bitcoin Red Team update: we've grown to 16 globally distributed people working 24/7
We're running a large-scale ecosystem security audit across bitcoin code bases.
27.5 hours in, we've filed 4,962 findings across 390 projects. 85 critical and 635 high severity issues.
We're at… pic.twitter.com/iRCylprbY1
— calle (@callebtc) August 5, 2026
Une grande partie du travail reste manuel, « accompagnant l'IA », a écrit calle, bien que les systèmes automatisés s'améliorent et que 91 % des découvertes soient issues d'une ingestion automatique. Laisser chacun utiliser sa méthode d'examen préférée « s'est avéré être la stratégie la plus efficace », a-t-il déclaré, car les contributeurs sollicitent leurs agents différemment et découvrent des bugs différents. Environ 21 % des découvertes ont été reproduites dynamiquement avec un code de preuve de concept.
La répartition de la gravité varie fortement selon les catégories. Les outils de confidentialité et de coinjoin ont affiché la proportion la plus élevée de découvertes graves ou critiques, à 24 %, suivis par les swaps et échanges à 21 % et les outils de paiement et de commerce à 17 %. Les bibliothèques cryptographiques et les SDK ont produit le plus grand volume brut de découvertes, avec 1 101, mais seulement 10 % d'entre elles ont atteint le seuil de gravité élevée.
Seuls 19 projets, soit moins de 5 % de ceux examinés, ont vu leurs découvertes divulguées en amont jusqu'à présent, et calle a reconnu que la campagne s'ajoutait à un moment difficile pour les mainteneurs.
« Nous sommes sincèrement désolés si nos rapports ont ajouté du stress à votre journée déjà stressante », a-t-il écrit, tout en affirmant que les découvertes devaient être communiquées rapidement car les propriétaires de projets sont les mieux placés pour les valider, la validation étant désormais presque gratuite avec l'IA, et que toute autre personne utilisant les mêmes outils atteindrait les mêmes bugs. Huit découvertes ont été retirées car considérées comme de faux positifs.
Cette campagne intervient alors que les hypothèses de sécurité de Bitcoin sont examinées à la loupe. Le portefeuille Coldcard de Coinkite a fait perdre environ 130 millions de dollars à ses utilisateurs après qu'une version de firmware de mars 2021 ait extrait les seeds de portefeuille d'un fallback logiciel plutôt que du générateur de nombres aléatoires matériel de l'appareil, rendant les clés privées devinables. Dans un rapport post-mortem, l'entreprise a noté qu'il était probable que « quelqu'un ait utilisé l'IA pour examiner les versions précédentes de notre firmware ».
Le directeur de la technologie de Ledger, Charles Guillemet, a déclaré à Decrypt mardi que l'incident montrait que l'IA était désormais utilisée pour identifier les vulnérabilités dans le code crypto « à la vitesse de la machine ». Il a ajouté que « open source et revu ne sont pas la même chose », notant que la faille de Coldcard est restée dans le code public pendant plus de cinq ans jusqu'à ce qu'un adversaire aurait utilisé l'IA pour la trouver. La défense, a-t-il soutenu, doit désormais se déplacer à la même vitesse que les attaquants – comme le démontrent des groupes comme la Bitcoin Red Team.





