Page d'accueilCentre d'actualités LBank
Bitcoin Red Team découvre 4 962 problèmes en examinant des projets Bitcoin après l’exploit Coldcard
bitcoin-red-team-finds-4962-issues-reviewing-bitcoin-projects-after-coldcard-exploit
Bitcoin Red Team découvre 4 962 problèmes en examinant des projets Bitcoin après l’exploit Coldcard
Bitcoin Red Team a identifié 4 962 problèmes de sécurité potentiels dans 390 projets Bitcoin. Le groupe de bénévoles a indiqué que 720 signalements avaient été classés comme ayant une gravité élevée ou critique. Plus d’un cinquième des problèmes signalés ont déjà été reproduits lors des vérifications. La campagne d’examen a été lancée quelques jours après que les attaques contre le portefeuille Coldcard ont mis en évidence une faille dans le firmware. L’équipe a indiqué avoir déjà signalé plusieurs vulnérabilités critiques aux projets concernés.
2026-08-06 Source:crypto.news

Une initiative bénévole de sécurité Bitcoin a identifié 4 962 problèmes de sécurité potentiels à travers 390 projets liés à Bitcoin au cours de ses premières 29,8 heures d'examens de code assistés par IA, dont 720 classés comme de gravité élevée ou critique.

Résumé
  • La Bitcoin Red Team a identifié 4 962 problèmes de sécurité potentiels à travers 390 projets Bitcoin.
  • Le groupe de volontaires a déclaré que 720 découvertes ont été classées comme de gravité élevée ou critique.
  • Plus d'un cinquième des problèmes signalés ont déjà été reproduits et vérifiés.
  • La campagne d'examen a été lancée quelques jours après que les attaques du portefeuille Coldcard ont révélé une faille de firmware.
  • L'équipe a déclaré avoir déjà signalé plusieurs vulnérabilités critiques aux projets concernés.

Selon le développeur Bitcoin Calle, la Bitcoin Red Team a lancé un examen de sécurité coordonné couvrant les bibliothèques Bitcoin, les portefeuilles, les logiciels d'infrastructure et d'autres projets open-source suite aux récentes attaques de portefeuilles Coldcard.

Cet effort bénévole inclut Rob Hamilton, PDG d'AnchorWatch, et d'autres contributeurs Bitcoin qui utilisent des outils assistés par IA ainsi qu'une vérification manuelle pour identifier les vulnérabilités logicielles.

Dans une publication sur X, Calle a déclaré que le groupe "détectait en moyenne environ 1 exploit critique par heure et par personne" et avait déjà signalé des vulnérabilités critiques à plusieurs projets au cours des 12 heures précédentes. Il a également décrit la situation de la sécurité comme "extrêmement mauvaise".

Corpus growth and throughput.

Source : X/Calle.

La campagne intervient moins d'une semaine après que des attaquants ont exploité une faille affectant le firmware vulnérable du portefeuille matériel Coldcard, un incident qui a incité les développeurs et les chercheurs à intensifier les examens des logiciels Bitcoin.

La Bitcoin Red Team a étendu ses examens à l'ensemble des projets Bitcoin

Selon les données partagées par Calle, l'initiative a réalisé des examens automatisés et manuels sur 390 dépôts, identifiant 4 962 problèmes potentiels. Parmi ceux-ci, 720 ont été classés comme des découvertes de gravité élevée ou critique.

L'équipe a ajouté que 21,4 % des problèmes signalés ont déjà été reproduits, ce qui indique qu'une partie des découvertes initiales générées par l'IA ont été vérifiées de manière indépendante.

Plutôt que de se concentrer sur une seule application, la campagne d'examen couvre les bibliothèques cryptographiques, les logiciels de portefeuille, les composants d'infrastructure et d'autres projets qui font partie de l'écosystème Bitcoin.

Calle a déclaré que le travail s'appuie sur plusieurs cadres de test développés spécifiquement pour cet effort. Il a également révélé que la campagne consomme environ 10 000 dollars par jour en coûts de calcul, OpenSats couvrant les dépenses. Selon sa publication, Kimi Moonshot a fourni des comptes IA et un accès à son modèle Kimi K3 pour soutenir les examens.

Le groupe a également demandé aux membres de la communauté de contribuer en fournissant des comptes de calcul ou des jetons numériques pour soutenir l'initiative.

L'exploit Coldcard a intensifié les efforts de sécurité de Bitcoin

L'effort d'examen fait suite à l'un des plus grands incidents de sécurité de portefeuille connus affectant les utilisateurs de Bitcoin ces dernières années.

Comme rapporté précédemment par crypto.news, Galaxy Research a confirmé que des attaquants ont volé 1 596 BTC à partir d'environ 7 300 adresses au cours de trois vagues d'attaques confirmées, tout en identifiant 14 incidents plus petits liés à la même faille de génération de graine Coldcard.

La firme de recherche a identifié séparément une quatrième vague coordonnée suspectée qui pourrait porter les pertes totales à environ 2 055 BTC, bien qu'elle n'ait pas encore inclus ces adresses dans son décompte confirmé car une confirmation supplémentaire des victimes est toujours en attente.

Une analyse blockchain antérieure de Galaxy estimait que la quatrième vague suspectée impliquait le déplacement de 448,7 BTC depuis 709 adresses de victimes probables, bien que la firme ait averti que l'analyse blockchain seule ne peut pas identifier de manière concluante chaque victime ou prouver si un seul opérateur a effectué tous les vols.

Les enquêteurs ont également constaté qu'environ 90 % des Bitcoin volés sont restés immobiles. Dans une activité on-chain distincte rapportée cette semaine, les analystes ont observé un autre attaquant commençant à acheminer 64 BTC via un mélangeur Bitcoin, tandis que le plus grand attaquant connu a continué de détenir 1 159 BTC sur sept adresses sans transférer les fonds.

La vulnérabilité Coldcard remonte à une erreur de firmware de 2021

Selon Coinkite, la vulnérabilité Coldcard est apparue lors d'une modification du firmware introduite en mars 2021 lors de l'intégration d'une nouvelle bibliothèque cryptographique.

Au lieu de générer des graines de portefeuille avec le générateur de nombres aléatoires matériel prévu, les versions de firmware vulnérables s'appuyaient sur un générateur pseudo-aléatoire déterministe fourni par MicroPython lors de la création de la graine.

L'équipe d'ingénierie et de sécurité Bitcoin de Block est parvenue à la même conclusion après avoir examiné le firmware. Bien que Block ait déclaré n'avoir pas terminé les tests empiriques sur tous les appareils affectés, elle a conclu que le firmware vulnérable appelait le mécanisme de repli déterministe au lieu du générateur de nombres aléatoires matériel STM32 lors de la création des graines de portefeuille.

Coinkite estime que les appareils Mk2 et Mk3 affectés ont généré environ 40 bits d'entropie effective, tandis que les appareils vulnérables Mk4, Mk5 et Coldcard Q ont produit environ 72 bits au lieu des 128 bits prévus.

Des mises à jour de firmware d'urgence ont depuis été publiées pour tous les produits affectés. La société a également averti que l'installation d'un firmware corrigé ne sécurise pas les portefeuilles créés avec des versions vulnérables. Les utilisateurs doivent générer de toutes nouvelles phrases de départ sur des appareils mis à jour et transférer leurs Bitcoin vers des adresses dérivées de ces nouvelles graines.

Les portefeuilles créés à l'aide d'au moins 50 lancers de dés privés ne sont pas considérés comme vulnérables à ce problème spécifique de génération de nombres aléatoires seul, bien que Coinkite continue de recommander la migration.

Les développeurs Bitcoin continuent de signaler les vulnérabilités

Alors que l'enquête Coldcard reste active, la Bitcoin Red Team a déclaré qu'elle continuait de soumettre les vulnérabilités nouvellement identifiées aux projets logiciels affectés au fur et à mesure que les examens progressent.

Selon Calle, plusieurs problèmes critiques ont été divulgués en privé aux mainteneurs de projets au cours des 12 heures précédentes au lieu d'être rendus publics. Le groupe n'a pas identifié les projets concernés pendant que les développeurs travaillent sur les correctifs.

La campagne bénévole combine les découvertes générées par l'IA avec l'examen humain avant de signaler les problèmes, et l'équipe a déclaré que la reproduction des vulnérabilités signalées restait une partie de son processus de vérification. Sur les près de 5 000 découvertes potentielles identifiées jusqu'à présent, un peu plus d'un cinquième ont déjà été reproduites, tandis que les examens se poursuivent sur d'autres dépôts Bitcoin.