Page d'accueilCentre d'actualités LBank
Bitcoin Red Team signale 7 958 problèmes après l’analyse de Kimi K3
bitcoin-red-team-flags-7958-issues-after-kimi-k3-scan
Bitcoin Red Team signale 7 958 problèmes après l’analyse de Kimi K3
Bitcoin Red Team a analysé 501 projets et consigné 7 958 constats après 108 heures d’examen. Les chercheurs ont classé 1 280 constats comme élevés ou critiques, mais beaucoup nécessitent encore aujourd’hui une vérification humaine. Environ 24,7 % des constats disposaient de preuves reproductibles, tandis que 29,4 % ont été signalés en amont aux mainteneurs des projets. Kimi K3 est devenu le principal moteur d’IA de la campagne, les chercheurs ayant largement testé des logiciels open source Bitcoin. BTCPay Server a publié des correctifs après que Bitcoin Red Team et des chercheurs indépendants ont récemment signalé des vulnérabilités de sécurité.
2026-08-14 Source:crypto.news

Le Bitcoin Red Team a étendu son examen de sécurité assisté par l'IA à 501 projets open-source liés à Bitcoin, enregistrant 7 958 résultats dans son dernier décompte détaillé après 108 heures de travail. 

Résumé
  • Le Bitcoin Red Team a scanné 501 projets et enregistré 7 958 résultats après 108 heures d'examen.
  • Les chercheurs ont classé 1 280 résultats comme étant de gravité élevée ou critique, mais beaucoup nécessitent encore une vérification humaine à ce jour.
  • Environ 24,7 % des résultats avaient des preuves reproductibles, tandis que 29,4 % ont été signalés en amont aux mainteneurs de projets.
  • Kimi K3 est devenu le principal outil d'IA de la campagne, les chercheurs ayant testé intensivement le logiciel open-source Bitcoin.
  • BTCPay Server a publié des correctifs après que le Bitcoin Red Team et des chercheurs indépendants aient récemment signalé des vulnérabilités de sécurité.

Calle, un développeur Bitcoin pseudonyme impliqué dans cet effort, a déclaré le 13 août que l'équipe a maintenant achevé une analyse de base de la quasi-totalité de l'écosystème open-source Bitcoin et qu'une grande partie de la surface de vulnérabilité la plus facile à trouver a déjà été examinée.

Les chiffres principaux nécessitent une distinction importante. Les 7 958 résultats ne représentent pas 7 958 vulnérabilités exploitables confirmées. L'équipe en a classé 1 280 comme étant de gravité élevée ou critique, tandis que 24,7 % de tous les résultats avaient été reproduits dynamiquement et 29,4 % avaient été signalés en amont à la marque des 108 heures. L'examen par les mainteneurs et la reproduction humaine restent des éléments du processus de vérification.

Kimi K3 est devenu un multiplicateur de force en matière de sécurité

Calle a déclaré que deux semaines de travail avec Kimi K3 de Moonshot AI ont révélé la rapidité avec laquelle les modèles modernes peuvent examiner des années de code open-source accumulé. Il a décrit la situation comme une « collision massive » entre les logiciels plus anciens et l'IA de pointe, ajoutant « tout est cassé, bitcoin brûle ». Cette formulation est sa propre caractérisation et ne doit pas être interprétée comme une preuve que Bitcoin Core ou chaque projet Bitcoin est compromis.

Des tests indépendants confirment le point plus précis selon lequel Kimi K3 possède des capacités significatives en matière de cybersécurité. Une évaluation conjointe du U.K. AI Security Institute et du U.S. CAISI a révélé que le modèle a surpassé GLM-5.2 lors des tests de développement d'exploits, mais est resté en deçà des modèles fermés américains les plus performants. Kimi K3 a obtenu un score de 32 % sur ExploitBench et a atteint l'exécution de code arbitraire sur zéro des 41 échantillons de ce test.

La précédente campagne du Bitcoin Red Team a trouvé 4 962 problèmes potentiels sur 390 projets Bitcoin, dont 720 alors classés comme élevés ou critiques. Le nouveau décompte montre que l'examen s'est considérablement étendu après cette première vague.

Les mainteneurs valident et corrigent déjà les résultats

La campagne est allée au-delà de l'analyse automatisée. La publication officielle de BTCPay Server sur GitHub a crédité les chercheurs du Bitcoin Red Team, Bruno Garcia et Ben Carman, d'avoir signalé une vulnérabilité critique qui était déjà exploitée. La version 2.4.2 a corrigé un contournement d'authentification à deux facteurs affectant l'authentification de base Greenfield.

BTCPay a confirmé plus tard que des attaquants avaient obtenu des identifiants LND admin macaroon à partir d'installations affectées et les avaient utilisés pour accéder aux portefeuilles Lightning connectés. Le projet a déclaré qu'il traitait des rapports supplémentaires du Bitcoin Red Team, de Project Loupe, de Magic Grants et de chercheurs indépendants tout en renforçant ses processus d'analyse et d'examen.

Le 14 août, BTCPay a annoncé une autre version candidate axée sur la sécurité, la v2.4.3-rc4, traitant les vulnérabilités signalées par ces groupes. Dans une couverture connexe, les partisans de BTCPay ont soutenu une prime de récupération après l'exploit précédent et la fondation a promis 0,21 BTC au fonds du Bitcoin Red Team.

Ces correctifs prouvent concrètement que les mainteneurs valident au moins certains rapports sérieux du Red Team. Ils ne valident pas chaque élément de l'ensemble de données des 7 958 résultats. Les audits assistés par l'IA peuvent produire des faux positifs, des rapports en double et des évaluations de gravité qui changent après une investigation manuelle, rendant la vérification centrale pour l'interprétation des chiffres.

Les projets Bitcoin sont confrontés à un cycle de sécurité plus rapide

Calle a soutenu que les projets non maintenus devraient désormais être traités avec une plus grande prudence car l'IA a considérablement réduit le coût de la recherche et du test des faiblesses. Il a également déclaré que le temps de réponse devenait un indicateur utile de la santé d'un projet et que les mainteneurs auront de plus en plus besoin de leurs propres pipelines d'audit IA continus plutôt que d'examens externes occasionnels. Ce sont les conclusions de Calle tirées de la campagne plutôt que des règles de sécurité universelles.

L'écosystème plus large évolue déjà dans cette direction. OpenSats a créé une voie de subvention accélérée pour les tests d'intrusion par équipe rouge (red-teaming) axée en partie sur le remboursement des coûts des LLM aux chercheurs. Plus de 40 organisations Bitcoin et d'actifs numériques ont également demandé aux principaux laboratoires d'IA de donner aux défenseurs open-source vérifiés un accès contrôlé aux modèles de pointe.

Comme l'a rapporté crypto.news, la coalition industrielle a averti que les développeurs Bitcoin pourraient être dépassés par les attaquants sans accès aux modèles d'IA avancés. La demande ne vise pas un accès illimité. Elle propose des chercheurs vérifiés, des environnements sécurisés, une puissance de calcul suffisante et des canaux de communication directs avec les équipes de sécurité de l'IA.

La prochaine phase devrait progresser plus lentement que la première vague. La découverte automatisée peut s'étendre rapidement, tandis que la reproduction, la divulgation responsable, le développement de correctifs et les tests de régression nécessitent plus de temps. Les projets recevant des rapports doivent déterminer quels résultats sont exploitables, l'urgence des mises à jour pour les utilisateurs et le moment où les détails techniques peuvent être rendus publics en toute sécurité.

Pour les utilisateurs de Bitcoin, la conclusion est plus nuancée que ne le suggèrent les chiffres les plus importants. Le Red Team a signalé un grand volume de faiblesses potentielles dans les logiciels liés à Bitcoin, et non la preuve que le protocole de consensus de base de Bitcoin a échoué. La préoccupation de sécurité immédiate se concentre sur les portefeuilles, l'infrastructure Lightning, les logiciels de paiement et les bibliothèques contenant du code plus ancien ou légèrement examiné.