
Le Bitcoin Red Team a étendu son examen de sécurité assisté par l'IA à 501 projets open-source liés à Bitcoin, enregistrant 7 958 résultats dans son dernier décompte détaillé après 108 heures de travail.
Calle, un développeur Bitcoin pseudonyme impliqué dans cet effort, a déclaré le 13 août que l'équipe a maintenant achevé une analyse de base de la quasi-totalité de l'écosystème open-source Bitcoin et qu'une grande partie de la surface de vulnérabilité la plus facile à trouver a déjà été examinée.
Les chiffres principaux nécessitent une distinction importante. Les 7 958 résultats ne représentent pas 7 958 vulnérabilités exploitables confirmées. L'équipe en a classé 1 280 comme étant de gravité élevée ou critique, tandis que 24,7 % de tous les résultats avaient été reproduits dynamiquement et 29,4 % avaient été signalés en amont à la marque des 108 heures. L'examen par les mainteneurs et la reproduction humaine restent des éléments du processus de vérification.
Calle a déclaré que deux semaines de travail avec Kimi K3 de Moonshot AI ont révélé la rapidité avec laquelle les modèles modernes peuvent examiner des années de code open-source accumulé. Il a décrit la situation comme une « collision massive » entre les logiciels plus anciens et l'IA de pointe, ajoutant « tout est cassé, bitcoin brûle ». Cette formulation est sa propre caractérisation et ne doit pas être interprétée comme une preuve que Bitcoin Core ou chaque projet Bitcoin est compromis.
Des tests indépendants confirment le point plus précis selon lequel Kimi K3 possède des capacités significatives en matière de cybersécurité. Une évaluation conjointe du U.K. AI Security Institute et du U.S. CAISI a révélé que le modèle a surpassé GLM-5.2 lors des tests de développement d'exploits, mais est resté en deçà des modèles fermés américains les plus performants. Kimi K3 a obtenu un score de 32 % sur ExploitBench et a atteint l'exécution de code arbitraire sur zéro des 41 échantillons de ce test.
La précédente campagne du Bitcoin Red Team a trouvé 4 962 problèmes potentiels sur 390 projets Bitcoin, dont 720 alors classés comme élevés ou critiques. Le nouveau décompte montre que l'examen s'est considérablement étendu après cette première vague.
La campagne est allée au-delà de l'analyse automatisée. La publication officielle de BTCPay Server sur GitHub a crédité les chercheurs du Bitcoin Red Team, Bruno Garcia et Ben Carman, d'avoir signalé une vulnérabilité critique qui était déjà exploitée. La version 2.4.2 a corrigé un contournement d'authentification à deux facteurs affectant l'authentification de base Greenfield.
BTCPay a confirmé plus tard que des attaquants avaient obtenu des identifiants LND admin macaroon à partir d'installations affectées et les avaient utilisés pour accéder aux portefeuilles Lightning connectés. Le projet a déclaré qu'il traitait des rapports supplémentaires du Bitcoin Red Team, de Project Loupe, de Magic Grants et de chercheurs indépendants tout en renforçant ses processus d'analyse et d'examen.
Le 14 août, BTCPay a annoncé une autre version candidate axée sur la sécurité, la v2.4.3-rc4, traitant les vulnérabilités signalées par ces groupes. Dans une couverture connexe, les partisans de BTCPay ont soutenu une prime de récupération après l'exploit précédent et la fondation a promis 0,21 BTC au fonds du Bitcoin Red Team.
Ces correctifs prouvent concrètement que les mainteneurs valident au moins certains rapports sérieux du Red Team. Ils ne valident pas chaque élément de l'ensemble de données des 7 958 résultats. Les audits assistés par l'IA peuvent produire des faux positifs, des rapports en double et des évaluations de gravité qui changent après une investigation manuelle, rendant la vérification centrale pour l'interprétation des chiffres.
Calle a soutenu que les projets non maintenus devraient désormais être traités avec une plus grande prudence car l'IA a considérablement réduit le coût de la recherche et du test des faiblesses. Il a également déclaré que le temps de réponse devenait un indicateur utile de la santé d'un projet et que les mainteneurs auront de plus en plus besoin de leurs propres pipelines d'audit IA continus plutôt que d'examens externes occasionnels. Ce sont les conclusions de Calle tirées de la campagne plutôt que des règles de sécurité universelles.
L'écosystème plus large évolue déjà dans cette direction. OpenSats a créé une voie de subvention accélérée pour les tests d'intrusion par équipe rouge (red-teaming) axée en partie sur le remboursement des coûts des LLM aux chercheurs. Plus de 40 organisations Bitcoin et d'actifs numériques ont également demandé aux principaux laboratoires d'IA de donner aux défenseurs open-source vérifiés un accès contrôlé aux modèles de pointe.
Comme l'a rapporté crypto.news, la coalition industrielle a averti que les développeurs Bitcoin pourraient être dépassés par les attaquants sans accès aux modèles d'IA avancés. La demande ne vise pas un accès illimité. Elle propose des chercheurs vérifiés, des environnements sécurisés, une puissance de calcul suffisante et des canaux de communication directs avec les équipes de sécurité de l'IA.
La prochaine phase devrait progresser plus lentement que la première vague. La découverte automatisée peut s'étendre rapidement, tandis que la reproduction, la divulgation responsable, le développement de correctifs et les tests de régression nécessitent plus de temps. Les projets recevant des rapports doivent déterminer quels résultats sont exploitables, l'urgence des mises à jour pour les utilisateurs et le moment où les détails techniques peuvent être rendus publics en toute sécurité.
Pour les utilisateurs de Bitcoin, la conclusion est plus nuancée que ne le suggèrent les chiffres les plus importants. Le Red Team a signalé un grand volume de faiblesses potentielles dans les logiciels liés à Bitcoin, et non la preuve que le protocole de consensus de base de Bitcoin a échoué. La préoccupation de sécurité immédiate se concentre sur les portefeuilles, l'infrastructure Lightning, les logiciels de paiement et les bibliothèques contenant du code plus ancien ou légèrement examiné.