Analyse des vulnérabilités Bitcoin par une initiative de sécurité bénévole
Une initiative de sécurité bénévole a déclaré avoir utilisé des modèles d’intelligence artificielle de pointe pour analyser 150 dépôts Bitcoin, découvrant ainsi plus d’une douzaine de vulnérabilités. Cette démarche intervient alors que les développeurs recourent de plus en plus à l’intelligence artificielle pour auditer les blockchains.
Dans un post sur X, publié plus tôt cette semaine, le PDG d’AnchorWatch, Rob Hamilton, a indiqué que le groupe avait investi environ 20 000 $ dans des services d’IA tout en développant une plateforme appelée « équipe rouge Bitcoin ».
« Nous avons travaillé jour et nuit, avec environ 20 000 $ de dépenses jusqu’à présent sur différents services », a-t-il écrit. « Le financement est sécurisé, j’apprécie tous les gestes de dons, mais ce n’est pas nécessaire. La facture est réglée. »
Rôle de l’équipe rouge et outils utilisés
Une équipe rouge désigne des professionnels de la cybersécurité qui testent des logiciels du point de vue d’un attaquant, cherchant des vulnérabilités avant qu’elles ne puissent être exploitées. Selon Hamilton, l’équipe rouge Bitcoin utilise Kimi K3, ainsi que les modèles GPT Sol d’OpenAI, Claude Fable d’Anthropic, Opus et GLM 5.2 de Z.ai pour identifier les vulnérabilités et générer la documentation de soutien.
« Nous avons également été en contact avec OpenAI pour obtenir de l’aide afin que je puisse gérer le fonctionnement de Cyber Harness également », a-t-il ajouté. « C’est un scan beaucoup plus coûteux, mais qui en vaut vraiment la peine pour les parties essentielles de l’écosystème Bitcoin et a déjà donné de bons résultats. »
Résultats et coûts de l’initiative
Le développeur pseudonyme de Bitcoin, Calle, a déclaré que l’initiative avait mis en place plusieurs systèmes de révision alimentés par l’IA, ciblant les portefeuilles, les bibliothèques cryptographiques, l’infrastructure et d’autres projets Bitcoin. « Nous avons une moyenne d’un exploit critique par heure par personne », a écrit Calle sur X.
« Nous avons signalé des vulnérabilités critiques à plusieurs projets au cours des 12 dernières heures. Heureusement, c’est un exercice très coûteux. Nous dépensons 10 000 $ par jour. »
L’équipe n’a pas divulgué quels projets étaient concernés ni fourni de détails sur les vulnérabilités identifiées.
Impact croissant de l’IA dans la sécurité cryptographique
Cette annonce intervient alors que l’IA joue un rôle croissant dans la découverte de failles de sécurité dans l’industrie de la cryptographie. Plus tôt cette année, des chercheurs utilisant Claude Opus 4.8 d’Anthropic ont découvert une faille vieille de quatre ans dans Zcash, qui aurait pu permettre aux attaquants de créer des ZEC contrefaits illimités.
En août, Coinkite a déclaré croire que des attaquants avaient utilisé l’IA pour identifier la vulnérabilité du portefeuille Coldcard, tandis que le pont Bitcoin Boltz a suspendu son service d’échange après avoir déclaré que des attaquants utilisaient l’IA pour identifier les vulnérabilités plus rapidement que son équipe ne pouvait les corriger.