Cet été, le service d'échange bitcoin Boltz a fermé discrètement. La raison était inhabituelle : les attaquants avaient appris à fabriquer des exploits plus vite que l'équipe ne pouvait publier des correctifs. Le service de paiement PayPerQ a décrit des intrusions similaires qui ressemblaient davantage à l'œuvre d'un algorithme qu'à celle d'une personne. C'est dans ce contexte qu'Anthropic lance son nouvel outil.
Le 8 octobre, l'entreprise a ouvert l'accès à OSS Scanner, un service gratuit qui recherche les vulnérabilités dans le code open source grâce à ses modèles les plus puissants, dont Claude Mythos. Le changement par rapport à l'approche précédente est net : les rapports passaient auparavant par une revue humaine et pouvaient attendre des semaines ; désormais, le résultat arrive dès la fin du scan, sans file d'attente humaine.
Des projets crypto ont été parmi les premiers à postuler, dès le lendemain du lancement :
- Nethermind, qui développe un des principaux clients Ethereum, a demandé l'analyse complète de son dépôt ;
- ZEUS, un portefeuille autogéré pour Bitcoin et Lightning, veut faire vérifier sa logique de paiement, la gestion des clés privées et ses connexions Lightning ;
- VirtEngine, une place de marché décentralisée de cloud computing construite sur Cosmos SDK.
Anthropic sélectionne les candidats selon l'importance de leur infrastructure, le nombre d'utilisateurs qui en dépendent et leur exposition aux attaques à distance — des critères que portefeuilles et clients blockchain remplissent presque par défaut. Lors d'un pilote interne de six mois, le système a repéré 29 000 problèmes potentiels, dont 6 000 ont été vérifiés manuellement ; sur 97 découvertes de gravité élevée réparties sur 48 projets, 85 se sont révélées réelles et assez sérieuses pour être divulguées.
Cela ne veut pas dire que les rapports peuvent être acceptés sans recul. Anthropic précise que les projets doivent vérifier eux-mêmes les résultats avant toute correction, et une dizaine des cas testés se sont révélés être des doublons de bugs déjà connus. L'outil accélère la détection des failles, mais ne fait pas le travail de les corriger — c'est justement cette étape lente et dépendante des humains que les attaquants exploitent le plus vite aujourd'hui.



