web3 : L’équipe Red Team de bitcoin a enregistré 7 958 problèmes après avoir scanné avec Kimi K3
L'écosystème open source de Bitcoin entre actuellement dans un cycle d'audit de sécurité plus rapide. L'équipe Red Team Bitcoin indique qu'après environ 108 heures d'audit sur 501 projets, 7 958 problèmes ont été enregistrés au total, dont 1 280 classés comme critiques ou graves. Toutefois, ces chiffres ne correspondent pas à des vulnérabilités confirmées exploitables : de nombreux résultats nécessitent encore une reproduction et une vérification supplémentaires par les mainteneurs et les chercheurs.
Une partie des résultats a déjà été reproduite et signalée
D'après les données publiées, environ 24,7 % des problèmes ont déjà été confirmés comme reproductibles, et 29,4 % ont été soumis aux mainteneurs des projets. Calle, développeur pseudonyme ayant participé à l'initiative, a déclaré que l'équipe avait déjà effectué un scan de base sur quasiment l'ensemble de l'écosystème open source Bitcoin, les vulnérabilités les plus faciles à détecter ayant été largement couvertes.
L'outil central de cette opération est le Kimi K3 de Moonshot AI. Calle estime que les modèles de pointe permettent désormais d'auditer rapidement des codes open source accumulés depuis des années, soumettant ainsi les anciens logiciels à une évaluation de sécurité plus intensive. Cependant, l'article rappelle que cela ne signifie pas que Bitcoin Core ou tous les projets Bitcoin ont été compromis.
Kimi K3 utilisé pour un audit de code à grande échelle
Des tests indépendants montrent que Kimi K3 possède certaines capacités dans les tâches de cybersécurité. Selon une évaluation conjointe du AI Security Institute britannique et du CAISI américain, ce modèle obtient de meilleurs résultats que GLM-5.2 dans les tests de développement d’exploitation de vulnérabilités, mais reste en deçà des modèles américains propriétaires les plus performants. Sur ExploitBench, Kimi K3 a obtenu un score de 32 %, sans exécution de code arbitraire sur aucun des 41 échantillons testés.
Précédemment, la Red Team Bitcoin avait identifié 4 962 problèmes potentiels dans 390 projets Bitcoin, dont 720 classés alors comme critiques ou graves. Les dernières statistiques montrent à la fois une augmentation nette de l'étendue du scan ainsi que du nombre de problèmes recensés par rapport à la première vague.
Une vulnérabilité critique corrigée sur BTCPay Server
Cette opération ne se limite plus à l'analyse automatisée. Dans une note officielle publiée sur GitHub, BTCPay Server a confirmé avoir corrigé, suite aux signalements du chercheur de la Red Team Bitcoin Bruno Garcia, de Ben Carman et d’autres chercheurs indépendants, une vulnérabilité critique. La version 2.4.2 a corrigé un contournement de l’authentification à double facteur affectant l’authentification Greenfield Basic, une faille qui avait déjà été exploitée.
BTCPay Server a ensuite précisé que des attaquants avaient extrait des identifiants LND admin macaroon de déploiements affectés, et ainsi accédé aux portefeuilles Lightning Network connectés. L'équipe projet ajoute qu'elle continue à traiter d'autres rapports issus de la Bitcoin Red Team, Project Loupe, Magic Grants et de chercheurs supplémentaires, tout en renforçant son processus d'audit et de contrôle.
Ces corrections démontrent que certaines vulnérabilités à haut risque rapportées par la Red Team ont bien été reconnues et corrigées par les mainteneurs. Cependant, cela ne prouve pas la validité de l'ensemble des 7 958 problèmes recensés. L’audit assisté par IA peut encore générer de faux positifs, des doublons ou entraîner une réévaluation des niveaux de risque après enquête humaine.
La rapidité de réaction des mainteneurs, nouveau point d’attention
Selon Calle, alors que l'IA abaisse considérablement le coût de découverte et de test des failles, les projets peu maintenus doivent être considérés avec une prudence accrue. Le délai de réaction des équipes aux rapports de vulnérabilité pourrait devenir un indicateur de plus en plus direct de la santé du projet. À l’avenir, les mainteneurs devront peut-être opérer en continu leur propre processus d’audit basé sur l’IA, et ne plus se contenter de contrôles occasionnels réalisés par des tiers extérieurs.
L’écosystème Bitcoin s’oriente également dans cette direction. OpenSats a lancé une filière rapide de financement Red Team, servant notamment à subventionner le coût des LLM pour les chercheurs. Plus de 40 entreprises et institutions du secteur Bitcoin et des actifs numériques appellent aussi les grands laboratoires d’IA à fournir un accès contrôlé aux modèles de pointe à des défenseurs open source audités, avec des environnements sécurisés, la puissance de calcul nécessaire ainsi qu’une communication directe avec les équipes de sécurité IA.
Pour l’utilisateur lambda, le risque principal reste concentré sur les portefeuilles, l’infrastructure du Lightning Network, les logiciels de paiement et les anciens dépôts de code, et non le protocole de consensus de base de Bitcoin lui-même.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.


