Appel à l’action pour la sécurité open-source
Le Bitcoin Policy Institute, accompagné de plus de 40 organisations d’actifs numériques, a appelé les principaux laboratoires d’intelligence artificielle (IA) à accorder aux chercheurs en sécurité open-source qualifiés un accès contrôlé aux modèles de pointe, alors que les cyberattaques assistées par IA deviennent de plus en plus sophistiquées. Cette initiative a été annoncée par le Bitcoin Policy Institute dans un post sur X le 10 août, précisant que la coalition représente des acteurs de tout l’écosystème des actifs numériques.
Demande d’accès contrôlé
Dans leur lettre ouverte, le Bitcoin Policy Institute et cette large coalition demandent aux laboratoires d’IA de fournir aux défenseurs open-source qualifiés un accès de confiance à leurs modèles les plus performants. Ils ne réclament pas un accès public illimité aux modèles dotés de capacités avancées en cybersécurité. Au contraire, les signataires proposent un programme contrôlé qui inclut :
- un accès anticipé aux modèles de cybersécurité de pointe,
- une capacité de calcul suffisante,
- des environnements de recherche sécurisés,
- des canaux directs avec les équipes de sécurité des laboratoires d’IA.
Ces ressources permettraient aux chercheurs vérifiés d’examiner les portefeuilles Bitcoin, l’infrastructure de paiement et d’autres logiciels open-source avant que les attaquants ne puissent exploiter les faiblesses nouvellement découvertes.
« Les dernières semaines ont clairement montré la nécessité de cela », a déclaré le Bitcoin Policy Institute.
Menaces croissantes et défis
À l’heure actuelle, aucun laboratoire d’IA de premier plan n’a publiquement annoncé de programme répondant aux demandes spécifiques de la coalition. Cet appel fait suite à des preuves croissantes que les hackers intègrent l’intelligence artificielle dans leurs attaques contre les entreprises de cryptomonnaie et les institutions financières. Le groupe de hackers lié à la Corée du Nord, Kimsuky, aurait mis en place trois environnements d’IA locaux en utilisant Ollama, GPT4All et Msty. Ces systèmes peuvent soutenir le développement de logiciels malveillants, l’analyse de données, les campagnes de phishing et l’automatisation des attaques, sans transmettre de requêtes sensibles à un fournisseur externe.
Les modèles locaux posent un défi particulier pour les fournisseurs de modèles. Un attaquant exécutant un modèle ouvert sur du matériel contrôlé en privé peut ne pas être soumis à la surveillance, aux restrictions d’utilisation ou aux suspensions de compte imposées par les services d’IA commerciaux. Cette différence est au cœur de l’argument de la coalition.
Conséquences pour la sécurité nationale
La menace comporte également un angle de sécurité pour les États-Unis. Plusieurs signataires, dont Coinbase, Strategy, Block, MARA et Galaxy, sont des entreprises cotées en bourse ou basées aux États-Unis, ayant une exposition substantielle à l’infrastructure Bitcoin. Des attaques réussies pourraient affecter les clients américains, les dépositaires institutionnels et les investisseurs, même lorsque le logiciel vulnérable est maintenu par une communauté open-source mondiale.
Les récents incidents de sécurité Bitcoin ont démontré comment les faiblesses dans les logiciels open-source peuvent rester non détectées pendant des années. Une erreur de construction de firmware affectant les portefeuilles matériels Coldcard aurait affaibli l’entropie utilisée pour générer des phrases de départ, permettant aux attaquants de vider les portefeuilles sans avoir besoin d’un accès physique aux appareils.
Initiatives pour renforcer la sécurité
La lettre ouverte s’inscrit dans une initiative plus large visant à augmenter les ressources disponibles pour les chercheurs en sécurité Bitcoin. Strategy, BlackRock, Coinbase et six autres entreprises ont récemment établi le Bitcoin Security Consortium, promettant 15 millions de dollars sur trois ans pour financer les développeurs et les chercheurs travaillant sur la sécurité à long terme de Bitcoin.
Les pertes dans l’industrie continuent d’augmenter malgré ces initiatives. Immunefi a rapporté que les projets de cryptomonnaie ont perdu environ 110 millions de dollars à cause de hacks en juillet. La coalition du Bitcoin Policy Institute demande maintenant aux entreprises d’IA de compléter le soutien financier par un accès technique.