Des développeurs Bitcoin débusquent 85 failles critiques lors d’un audit IA de 24 heures

AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)
AI-assisted audits uncover 85 critical flaws across Bitcoin projects as developers struggle to route reports (Image: Shutterstock)

Les développeurs de Bitcoin (BTC) ont signalé 85 failles critiques après un audit assisté par IA qui a produit 4 962 alertes sur 390 projets en un peu plus de 24 heures.

Points clés :

  • L’audit a mis au jour 85 failles critiques et 635 vulnérabilités de gravité élevée.
  • L’initiative bénévole tourne à environ un bug critique par personne et par heure, pour un coût de calcul proche de 10 000 $ par jour.
  • Selon les développeurs, la vérification et l’acheminement des rapports, plus que leur découverte, sont devenus le principal défi à mesure que l’IA réduit le coût de détection.

Audit des bugs sur Bitcoin

Seize développeurs ont participé à cette revue coordonnée, en ciblant avec des modèles d’IA des portefeuilles, des bibliothèques cryptographiques et d’autres briques d’infrastructure. Le groupe a déposé 4 962 signalements couvrant 390 projets, selon Calle, le développeur pseudonyme à l’origine du protocole d’ecash Cashu.

Calle a qualifié la situation d’« extrêmement mauvaise ». Les responsables de projets ont confirmé rapidement la plupart des rapports critiques, tandis que les chercheurs reproduisaient des preuves de concept fonctionnelles dans des environnements de test locaux avant de transmettre les détails aux mainteneurs. L’audit a également recensé 635 vulnérabilités de haute gravité, ce qui alourdit encore la charge des équipes bénévoles et des opérateurs de projets.

Le rythme est inhabituellement soutenu : le groupe détecte en moyenne un bug critique par personne et par heure, en dépensant environ 10 000 $ par jour en puissance de calcul.

Ce volume crée une certaine confusion. Selon Calle, les bénévoles doivent trier les vrais signaux des analyses de moindre qualité, mais le groupe publie rapidement, car les mainteneurs peuvent vérifier les rapports à faible coût, et des attaquants sont susceptibles de découvrir les mêmes failles.

À lire aussi : Le code Muse de Meta défie Anthropic et OpenAI avec 1,25 $ par million de tokens d’entrée

L’alerte sécurité de Calle

Rob Hamilton, qui construit l’infrastructure d’audit automatisé, estime que la localisation de vulnérabilités n’est plus le principal goulot d’étranglement. Le cœur du problème est désormais l’acheminement des rapports. « Le plus difficile est de coordonner l’envoi des informations aux bonnes personnes », écrit-il, en présentant le dispositif actuel comme une première itération.

Ce basculement est significatif, car l’IA réduit fortement le temps et le budget nécessaires pour exhumer de vieilles failles logicielles. Anthropic expliquait en avril qu’un modèle restreint avait repéré une vulnérabilité vieille de 27 ans dans un logiciel largement utilisé, pour un coût inférieur à 50 $.

Google a rapporté un autre cas en mai : son équipe de renseignement sur les menaces a découvert un groupe criminel préparant une attaque autour d’une faille identifiée grâce à un modèle d’IA. Les attaquants disposent déjà d’outils comparables.

Cet audit intervient dans le sillage des vols liés aux portefeuilles Coldcard, démarrés le 30 juillet et ayant atteint jusqu’à 114 millions de dollars, après l’exploitation d’un firmware défectueux sans accès physique aux appareils. Le bug sous-jacent dormait depuis 2021.

À suivre : Les baleines Bitcoin reconstituent leurs réserves après une chute à 60 000 $, mais le point bas reste incertain

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala est une journaliste qui couvre l’actualité crypto, la DeFi, les plateformes d’échange, le trading et l’analyse de marché. Au cours des trois dernières années, elle s’est concentrée sur les tendances et les récits qui façonnent les marchés d’actifs numériques, de l’action des prix et des prévisions aux évolutions des plateformes d’échange et aux signaux on-chain. Elle est spécialisée dans un reportage clair qui aide les lecteurs à comprendre ce qui se passe sur le marché et pourquoi cela compte.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Des développeurs Bitcoin débusquent 85 failles critiques lors d’un audit IA de 24 heures | Yellow