Bitcoin : la Bitcoin Red Team détecte 85 failles critiques

Updated on Août 7, 2026 at 2:36 pm UTC by · 3 mins read

Dans l’actualité Bitcoin du jour, une initiative de sécurité bénévole nommée Bitcoin Red Team, dirigée par le développeur Calle et Rob Hamilton, PDG d’ AnchorWatch, a soumis 4 962 rapports sur 390 dépôts open-source Bitcoin en seulement 27,5 heures d’activité.

Selon un rapport de Bitcoin Magazine publié le 5 août 2026, cette opération a permis d’identifier 85 problèmes critiques et 635 failles de haute sévérité.

Cet audit a été financé par plus de 40 000 $ de coûts de calcul IA, pris en charge par OpenSats, une organisation à but non lucratif 501(c)(3) dédiée au développement open-source de Bitcoin.

Il ne s’agit pas d’une simple chasse aux bugs (bug bounty). C’est un test de résistance structurel de l’ensemble de l’écosystème logiciel Bitcoin, déclenché par une vulnérabilité critique du générateur de nombres aléatoires (RNG) dans les portefeuilles matériels Coldcard, ayant entraîné plus de 100 millions de dollars de pertes confirmées en Bitcoin.

Audit de la BTC Red Team : portée, méthodologie et pile IA

Le dispositif de révision de la Red Team, qui a analysé 171 599 lignes de code, est conçu pour identifier les bibliothèques logicielles vitales de Bitcoin, documenter les vulnérabilités, les reproduire localement et transmettre les résultats aux mainteneurs concernés via des rapports de divulgation responsable.

À ce jour, 21,4 % des découvertes ont été reproduites. Calle a décrit le rythme de l’équipe comme atteignant en moyenne un exploit critique par heure et par personne.

Les modèles d’IA déployés incluent Kimi K3, GPT Sol, Fable, Opus et GLM5.2. Au début de l’opération, l’accès aux infrastructures d’OpenAI et d’Anthropic était restreint, forçant une dépendance accrue aux modèles open-source chinois. Ce dynamisme a suscité des commentaires de la part des observateurs du secteur, y voyant un signal d’un accès inégal à l’IA aux États-Unis.

Une publication de Hamilton le 4 août mentionnait Fable, indiquant que l’accès à Anthropic avait été rétabli, tandis qu’OpenAI a depuis confirmé l’accès à GPT Sol pour le projet.

Bien que l’équipe ne possède pas encore de site web public ou de dépôt GitHub, Hamilton a déclaré que l’outil de test sera rendu open-source. Cela permettra aux entreprises Bitcoin de l’exécuter sur des bases de code propriétaires, étendant ainsi la surface d’audit au-delà des 390 dépôts déjà examinés.

Contexte : l’exploit Coldcard comme catalyseur

L’effort de la Red Team a été lancé en réponse directe à la faille Coldcard, où des attaquants ont exploité un défaut du RNG du portefeuille pour vider les fonds des appareils MK3+. Selon un rapport distinct de Cointelegraph, Galaxy Research a identifié au moins 15 attaquants distincts ayant exploité cette vulnérabilité.

Le fabricant, Coinkite, a publié un micrologiciel corrigé, mais l’avis de Bitcoin Magazine précise que les utilisateurs n’ayant pas migré leurs fonds vers de nouvelles clés générées sous un firmware sécurisé restent en danger.

Par ailleurs, la plateforme d’échange Boltz a annoncé une pause opérationnelle temporaire pour faire face aux découvertes de vulnérabilités assistées par IA, illustrant la pression immédiate que le travail de la Red Team impose à l’ensemble de l’industrie pour sécuriser le réseau.

Share:
Quitter la version mobile