Des portefeuilles crypto demandent à l'IA d'Anthropic d'auditer leur code

iEXExchanger
Des portefeuilles crypto demandent à l'IA d'Anthropic d'auditer leur code

Anthropic a lancé un scanner IA gratuit, OSS Scanner. Parmi les premiers candidats : le portefeuille ZEUS, le client Ethereum Nethermind et VirtEngine, face à des attaques trop rapides à corriger à la main.

Cet été, le service d'échange bitcoin Boltz a fermé discrètement. La raison était inhabituelle : les attaquants avaient appris à fabriquer des exploits plus vite que l'équipe ne pouvait publier des correctifs. Le service de paiement PayPerQ a décrit des intrusions similaires qui ressemblaient davantage à l'œuvre d'un algorithme qu'à celle d'une personne. C'est dans ce contexte qu'Anthropic lance son nouvel outil.

Le 8 octobre, l'entreprise a ouvert l'accès à OSS Scanner, un service gratuit qui recherche les vulnérabilités dans le code open source grâce à ses modèles les plus puissants, dont Claude Mythos. Le changement par rapport à l'approche précédente est net : les rapports passaient auparavant par une revue humaine et pouvaient attendre des semaines ; désormais, le résultat arrive dès la fin du scan, sans file d'attente humaine.

Des projets crypto ont été parmi les premiers à postuler, dès le lendemain du lancement :

  • Nethermind, qui développe un des principaux clients Ethereum, a demandé l'analyse complète de son dépôt ;
  • ZEUS, un portefeuille autogéré pour Bitcoin et Lightning, veut faire vérifier sa logique de paiement, la gestion des clés privées et ses connexions Lightning ;
  • VirtEngine, une place de marché décentralisée de cloud computing construite sur Cosmos SDK.

Anthropic sélectionne les candidats selon l'importance de leur infrastructure, le nombre d'utilisateurs qui en dépendent et leur exposition aux attaques à distance — des critères que portefeuilles et clients blockchain remplissent presque par défaut. Lors d'un pilote interne de six mois, le système a repéré 29 000 problèmes potentiels, dont 6 000 ont été vérifiés manuellement ; sur 97 découvertes de gravité élevée réparties sur 48 projets, 85 se sont révélées réelles et assez sérieuses pour être divulguées.

Cela ne veut pas dire que les rapports peuvent être acceptés sans recul. Anthropic précise que les projets doivent vérifier eux-mêmes les résultats avant toute correction, et une dizaine des cas testés se sont révélés être des doublons de bugs déjà connus. L'outil accélère la détection des failles, mais ne fait pas le travail de les corriger — c'est justement cette étape lente et dépendante des humains que les attaquants exploitent le plus vite aujourd'hui.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que l'OSS Scanner d'Anthropic ?

C'est un service gratuit lancé par Anthropic le 8 octobre 2026, qui analyse le code open source à la recherche de vulnérabilités grâce à ses modèles les plus puissants, dont Claude Mythos, et livre un rapport immédiatement après l'analyse, sans revue humaine.

Quels projets crypto ont demandé une analyse ?

Nethermind, développeur d'un client Ethereum, qui a demandé l'analyse complète de son dépôt ; ZEUS, un portefeuille autogéré pour Bitcoin et Lightning, qui veut vérifier sa logique de paiement et le stockage des clés ; et VirtEngine, une place de marché décentralisée de cloud computing sur Cosmos SDK.

Pourquoi les services crypto se sont-ils tournés vers un scanner IA maintenant ?

En raison de la hausse des attaques que les développeurs attribuent à l'IA : le service d'échange bitcoin Boltz a cessé ses activités en août 2026, dépassé par le rythme des exploits, et le service de paiement PayPerQ a signalé des intrusions similaires. Un audit IA gratuit et rapide est vu comme un moyen de combler cet écart de vitesse.

Peut-on faire entièrement confiance aux résultats du scanner IA ?

Non, Anthropic exige explicitement que les projets vérifient eux-mêmes les rapports avant d'appliquer tout correctif. Dans l'échantillon testé de résultats confirmés, une dizaine s'est révélée être des doublons de bugs déjà connus, ce qui souligne la nécessité d'une vérification manuelle.