En 27,5 heures, une équipe de 16 développeurs bénévoles a découvert 85 failles critiques et 635 de haute gravité dans 390 projets open-source liés à Bitcoin. Cette vague d’audit sans précédent, déclenchée par l’exploit des portefeuilles Coldcard, a mobilisé l’initiative Bitcoin Red Team pour renforcer la sécurité de l’infrastructure logicielle de référence.
Au programme
- 4 962 vulnérabilités détectées dans 390 dépôts en 27,5 heures (source : Bitcoin Red Team)
- Un audit massif assisté par 5 modèles d’IA, pour un coût de 10 000 $ par jour selon le développeur Calle
- Une course contre la montre pour signaler les failles aux mainteneurs avant qu’un acteur malveillant ne les exploite
Pourquoi cet audit massif a-t-il été lancé ?
L’opération de la Bitcoin Red Team fait suite à l’exploitation d’une vulnérabilité dans les portefeuilles matériels Coldcard, un incident qui a sonné l’alarme au sein de la communauté des développeurs. 85 failles critiques ont été identifiées sur 4 962 problèmes de sécurité au total, un chiffre qui place soudainement la sécurité de l’écosystème sous les projecteurs, alors même que Bitcoin continue d’attirer la convoitise institutionnelle.
« Les résultats critiques sont généralement accompagnés d’une preuve de concept reproduite dans des environnements locaux avant d’être signalés. » : Calle, créateur de Bitchat Android et co-dirigeant de l’initiative
L’initiative est financée en partie par la fondation OpenSats et dirigée par Calle, aux côtés de Rob Hamilton, PDG d’AnchorWatch. L’équipe opère désormais en continu depuis plusieurs fuseaux horaires, transformant la chasse aux bugs en activité industrielle.
Comment l’intelligence artificielle accélère-t-elle les audits ?
Les 16 membres de l’équipe s’appuient sur 5 modèles d’intelligence artificielle (Kimi K3, GPT Sol, Fable, Opus et GLM5.2) pour analyser le code source. Calle précise que la cadence atteint un bug critique par heure et par personne, pour un coût opérationnel de 10 000 $ par jour. Une efficacité redoutable qui contraste avec la décision de Strategy de faire une pause dans ses achats de Bitcoin.
Les dépôts audités couvrent un vaste spectre : portefeuilles logiciels, bibliothèques cryptographiques et protocoles de communication. L’objectif n’est pas de punir mais de corriger, raison pour laquelle les signalements sont transmis en privé aux mainteneurs, avec une recommandation claire : utiliser à leur tour l’IA pour valider les constats. Cette approche méthodique s’inscrit dans la lignée des récents efforts de sécurisation, alors que Swan Bitcoin a été assigné pour 970 M$ dans la faillite Prime Trust, rappelant que les défaillances de sécurité peuvent avoir des conséquences financières colossales.
Quels sont les risques pour l’utilisateur final ?
La plupart des failles critiques sont exploitables à distance ou permettent un déni de service. Dans le pire des scénarios, un acteur malveillant peut siphonner des fonds depuis un portefeuille compromis, comme l’a montré l’affaire Coldcard qui a servi de déclencheur à cette opération de grande ampleur.
La sécurité des nœuds Bitcoin Core dépend directement de la robustesse des librairies open-source examinées. Le banc d’essai automatisé conçu par la Bitcoin Red Team, qui sera bientôt rendu public, ambitionne de reproduire et de documenter chaque vulnérabilité de manière standardisée. L’initiative rappelle que même les briques logicielles les plus fondamentales méritent un audit régulier, au même titre que SpaceX révélait récemment détenir 18 712 BTC et renforçait sa position. Dans ce contexte, la recommandation de BlackRock d’allouer 1-2% de Bitcoin dans les portefeuilles traditionnels ne pourra se concrétiser qu’avec une infrastructure irréprochable.
À retenir
Avec 85 bugs critiques découverts en à peine plus d’une journée, la Bitcoin Red Team démontre à la fois l’étendue des risques résiduels dans l’écosystème et la capacité de mobilisation de la communauté open-source. Les mainteneurs des projets concernés travaillent désormais activement aux correctifs, pendant que le reste de l’équipe poursuit les audits pour empêcher de nouveaux exploits avant qu’ils ne se produisent. Un effort collectif essentiel, alors que l’affaire « Bitcoin Rodney » plaidant coupable dans la fraude HyperFund de 1,8 Md$ illustre les risques réputationnels qui pèsent sur tout l’écosystème.
Questions fréquentes
Pourquoi 85 bugs critiques en 24 heures ne signifient-ils pas que Bitcoin est vulnérable ?
Ces bugs ont été découverts dans 390 projets open-source de l’écosystème, pas dans le protocole Bitcoin Core lui-même. La rapidité de détection démontre au contraire une capacité d’audit proactive, avec des signalements transmis en privé aux mainteneurs pour correction avant toute exploitation publique.
L’intelligence artificielle va-t-elle remplacer les auditeurs humains ?
Non. Les 5 modèles d’IA utilisés par la Bitcoin Red Team assistent les 16 développeurs en accélérant l’analyse du code source, mais chaque faille critique fait l’objet d’une preuve de concept reproduite manuellement dans des environnements locaux avant signalement. L’humain reste le décisionnaire final.
Les détenteurs de Bitcoin doivent-ils s’inquiéter pour leurs fonds ?
Pas immédiatement. Les vulnérabilités concernent principalement des portefeuilles logiciels et bibliothèques spécifiques, et les correctifs sont en cours de déploiement. Les utilisateurs doivent maintenir leurs logiciels à jour et privilégier des solutions réputées, sachant que Strike permet de transférer de l’argent sans frais grâce au Bitcoin via une infrastructure régulièrement auditée.
Sources
-
GUIDESQu'est-ce qu'Anthropic ?