En bref
- Le créateur de Cashu, calle, a déclaré que la campagne avait enregistré 85 problèmes critiques et 635 de gravité élevée au cours de ses 30 premières heures.
- Chaque contributeur invite ses propres agents, ce qui, selon le groupe, produit une répartition plus large des résultats qu'une méthode unique.
- Les projets de confidentialité et de coinjoin ont enregistré la plus forte proportion de résultats graves, à 24 %.
Un groupe de bénévoles se faisant appeler Bitcoin Red Team a déposé 4 962 résultats de sécurité dans 390 Bitcoin projets en environ 30 heures, menant ce qu'il décrit comme une « audit d'écosystème à grande échelle » avec des agents IA effectuant une grande partie de l'analyse.
Le développeur pseudonyme calle, qui a créé le protocole ecash Bitcoin Cashu, a publié le premier rapport de situation de la campagne mercredi. Il place 85 résultats à gravité critique et 635 à gravité élevée, ensemble 14,5 % du corpus et une moyenne de 1,85 problèmes graves par projet, déposés à raison de 166 résultats par heure. Il a déclaré que l'équipe est passée à 16 personnes travaillant 24 heures sur 24 ; le rapport répertorie 17 contributeurs, dont 14 humains et trois automatisés.
Mise à jour de Bitcoin Red Team : nous sommes passés à 16 personnes réparties dans le monde entier travaillant 24h/24 et 7j/7
Nous menons un audit de sécurité de l'écosystème à grande échelle sur les bases de code Bitcoin.
Après 27,5 heures, nous avons déposé 4 962 résultats dans 390 projets. 85 problèmes critiques et 635 de gravité élevée.
Nous sommes à… pic.twitter.com/iRCylprbY1
— calle (@callebtc) 5 août 2026
Une grande partie du travail est encore manuelle, « en tenant la main de l'IA », a écrit calle, bien que les harnais automatisés s'améliorent, et 91 % des résultats sont arrivés via une analyse automatisée. Laisser chacun utiliser sa propre méthode de revue préférée « s'est avéré être la stratégie la plus efficace », a-t-il dit, car les contributeurs invitent leurs agents différemment et découvrent des bogues différents. Environ 21 % des résultats ont été reproduits dynamiquement avec un code de preuve de concept.
La répartition de la gravité varie fortement selon la catégorie. Les outils de confidentialité et de coinjoin ont enregistré la plus forte proportion de résultats élevés ou critiques, à 24 %, suivis par les échanges et les plateformes d'échange à 21 % et les outils de paiement et de marchand à 17 %. Les bibliothèques cryptographiques et les SDK ont produit le plus grand volume brut avec 1 101 résultats, mais seulement 10 % ont dépassé le seuil élevé.
Les mainteneurs sont submergés
Seuls 19 projets, soit moins de 5 % de ceux examinés, ont vu leurs résultats divulgués en amont jusqu'à présent, et calle a reconnu que la campagne ajoute à un moment difficile pour les mainteneurs.
"Nous sommes sincèrement désolés si nos rapports ont ajouté du stress à votre journée déjà stressante," a-t-il écrit, tout en soutenant que les résultats devraient être publiés rapidement car les propriétaires de projets sont les mieux placés pour les valider, la validation est désormais presque gratuite avec l'IA, et toute autre personne utilisant les mêmes outils arrivera aux mêmes bogues. Huit résultats ont été retirés comme faux positifs.
Le contexte de Coldcard
La campagne intervient alors que les hypothèses de sécurité de Bitcoin sont examinées de près. Le portefeuille Coldcard de Coinkite a fait perdre aux utilisateurs environ 130 millions de dollars après qu'une version du firmware de mars 2021 a tiré les graines du portefeuille d'un repli logiciel plutôt que du générateur de nombres aléatoires matériel de l'appareil, laissant les clés privées devinables. Dans une analyse post-mortem, l'entreprise a noté qu'il était probable que "quelqu'un a utilisé l'IA pour examiner les versions précédentes de notre firmware."
Le directeur technique de Ledger, Charles Guillemet, a dit à Decrypt mardi que l'incident montrait que l'IA était désormais utilisée pour identifier les vulnérabilités dans le code crypto "à la vitesse machine." Il a ajouté que "open source et examiné ne sont pas la même chose," notant que la faille de Coldcard est restée dans le code public pendant plus de cinq ans jusqu'à ce qu'un adversaire utilise apparemment l'IA pour la trouver. La défense, a-t-il soutenu, doit maintenant se déplacer à la même vitesse que les attaquants—comme le démontrent des groupes comme le Bitcoin Red Team.





