Des bénévoles utilisent l'IA pour détecter 5 000 failles Bitcoin

iEXExchanger
Des bénévoles utilisent l'IA pour détecter 5 000 failles Bitcoin

En 27 heures, des bénévoles ont testé 390 projets open source Bitcoin avec l'IA et relevé 4 962 failles, dont 85 critiques, après le vol de plus de 100 millions de dollars sur Coldcard.

Seize développeurs ont passé moins de trente heures à passer au crible le code de Bitcoin et en ont tiré près de cinq mille failles de sécurité potentielles. Quatre-vingt-cinq d'entre elles ont été classées critiques — des bugs qui, en théorie, permettraient de vider un portefeuille sans la moindre erreur de son propriétaire.

Le déclencheur, c'est l'affaire des portefeuilles matériels Coldcard Mk3. Fin juillet, on a découvert que le micrologiciel traînait depuis 2021 un défaut dans son générateur de nombres aléatoires : au lieu de puiser l'entropie dans la source matérielle, l'appareil basculait parfois vers un générateur logiciel prévisible. Les attaquants qui ont cartographié cet espace de clés affaibli ont retiré plus de 100 millions de dollars des portefeuilles concernés — sans jamais toucher physiquement l'appareil.

C'est ce qui a poussé un groupe de bénévoles baptisé Bitcoin Red Team à passer à l'action. Emmenée par un développeur de Cashu connu sous le pseudonyme Calle et par Rob Hamilton, patron d'AnchorWatch, l'équipe a fait l'impasse sur la relecture manuelle ligne par ligne et a pointé des modèles d'IA vers 390 dépôts open source — portefeuilles, bibliothèques cryptographiques, code d'infrastructure. Rythme obtenu : environ 180 découvertes par heure, soit à peu près un bug critique par personne et par heure. Le seul calcul, selon l'équipe, a coûté jusqu'à 10 000 dollars par jour.

Cette vitesse a un revers. Au moment de la publication, seuls 21,4 % des signalements avaient été reproduits et confirmés. Cela ne veut pas dire que le reste est faux — beaucoup n'ont simplement pas encore atteint le bon mainteneur — mais cela ne veut pas dire non plus que les 4 962 entrées sont toutes de vraies failles. Calle l'a dit sans détour : « la situation est extrêmement mauvaise », et s'est excusé auprès des développeurs pour ce déluge de rapports. L'équipe a d'abord tenté de prévenir en privé sur les failles critiques, mais le volume a dépassé la capacité de plusieurs mainteneurs.

C'est une démonstration concrète que les outils d'IA repèrent dans du vieux code ce que des auditeurs humains ont raté pendant des années — le bug de Coldcard est resté invisible cinq ans. Mais cette même vitesse déplace le goulot d'étranglement : ce n'est plus la détection des failles qui est lente, c'est la capacité des mainteneurs à les vérifier.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que le Bitcoin Red Team ?

C'est un groupe de 16 développeurs bénévoles qui a utilisé des modèles d'IA pour auditer 390 projets Bitcoin open source après l'incident Coldcard. Il est dirigé par le développeur Calle et Rob Hamilton, d'AnchorWatch.

Qu'est-ce qui a déclenché cet audit ?

L'audit a été déclenché par un bug des portefeuilles matériels Coldcard Mk3 : le générateur de nombres aléatoires se comportait de façon prévisible depuis 2021, permettant aux attaquants de retirer plus de 100 millions de dollars sans accès physique aux appareils.

Cela signifie-t-il que les 4 962 signalements sont tous de vraies failles ?

Non. À la publication, seuls 21,4 % des signalements avaient été reproduits et confirmés. Beaucoup des autres attendent simplement une revue des mainteneurs, donc le nombre final de failles réelles sera nettement inférieur à 4 962.

Les utilisateurs de Bitcoin doivent-ils s'inquiéter dès maintenant ?

Les bugs critiques découverts sont d'abord signalés en privé aux projets concernés, avant toute divulgation publique. Cette actualité ne décrit pas de menace directe pour un détenteur de portefeuille ordinaire, mais elle montre que le vieux code open source doit être vérifié régulièrement, pas seulement après un piratage retentissant.