Seize développeurs ont passé moins de trente heures à passer au crible le code de Bitcoin et en ont tiré près de cinq mille failles de sécurité potentielles. Quatre-vingt-cinq d'entre elles ont été classées critiques — des bugs qui, en théorie, permettraient de vider un portefeuille sans la moindre erreur de son propriétaire.
Le déclencheur, c'est l'affaire des portefeuilles matériels Coldcard Mk3. Fin juillet, on a découvert que le micrologiciel traînait depuis 2021 un défaut dans son générateur de nombres aléatoires : au lieu de puiser l'entropie dans la source matérielle, l'appareil basculait parfois vers un générateur logiciel prévisible. Les attaquants qui ont cartographié cet espace de clés affaibli ont retiré plus de 100 millions de dollars des portefeuilles concernés — sans jamais toucher physiquement l'appareil.
C'est ce qui a poussé un groupe de bénévoles baptisé Bitcoin Red Team à passer à l'action. Emmenée par un développeur de Cashu connu sous le pseudonyme Calle et par Rob Hamilton, patron d'AnchorWatch, l'équipe a fait l'impasse sur la relecture manuelle ligne par ligne et a pointé des modèles d'IA vers 390 dépôts open source — portefeuilles, bibliothèques cryptographiques, code d'infrastructure. Rythme obtenu : environ 180 découvertes par heure, soit à peu près un bug critique par personne et par heure. Le seul calcul, selon l'équipe, a coûté jusqu'à 10 000 dollars par jour.
Cette vitesse a un revers. Au moment de la publication, seuls 21,4 % des signalements avaient été reproduits et confirmés. Cela ne veut pas dire que le reste est faux — beaucoup n'ont simplement pas encore atteint le bon mainteneur — mais cela ne veut pas dire non plus que les 4 962 entrées sont toutes de vraies failles. Calle l'a dit sans détour : « la situation est extrêmement mauvaise », et s'est excusé auprès des développeurs pour ce déluge de rapports. L'équipe a d'abord tenté de prévenir en privé sur les failles critiques, mais le volume a dépassé la capacité de plusieurs mainteneurs.
C'est une démonstration concrète que les outils d'IA repèrent dans du vieux code ce que des auditeurs humains ont raté pendant des années — le bug de Coldcard est resté invisible cinq ans. Mais cette même vitesse déplace le goulot d'étranglement : ce n'est plus la détection des failles qui est lente, c'est la capacité des mainteneurs à les vérifier.



