Une initiative bénévole de sécurité Bitcoin a identifié 4 962 problèmes de sécurité potentiels dans 390 projets liés à Bitcoin au cours de ses premières 29,8 heures de revues de code assistées par IA, dont 720 classés comme de gravité élevée ou critique.
Résumé
- Bitcoin Red Team a identifié 4 962 problèmes de sécurité potentiels dans 390 projets Bitcoin.
- Le groupe bénévole a déclaré que 720 résultats ont été classés comme de gravité élevée ou critique.
- Plus d'un cinquième des problèmes signalés ont déjà été reproduits par vérification.
- La campagne de revue a été lancée quelques jours après que les attaques du portefeuille Coldcard ont exposé une faille du firmware.
- L'équipe a déclaré avoir déjà signalé plusieurs vulnérabilités critiques aux projets concernés.
Selon le développeur Bitcoin Calle, la Bitcoin Red Team a lancé une revue de sécurité coordonnée couvrant les bibliothèques Bitcoin, les portefeuilles, les logiciels d'infrastructure et d'autres projets open-source à la suite des récentes attaques du portefeuille Coldcard.
L'effort bénévole comprend le PDG d'AnchorWatch, Rob Hamilton, et d'autres contributeurs Bitcoin utilisant des outils assistés par IA ainsi qu'une vérification manuelle pour identifier les vulnérabilités logicielles.
Dans un post sur X, Calle a déclaré que le groupe « a en moyenne environ 1 exploit critique par heure et par personne » et avait déjà signalé des vulnérabilités critiques à plusieurs projets au cours des 12 heures précédentes. Il a également décrit la situation de sécurité comme « extrêmement mauvaise ».

La campagne intervient moins d'une semaine après que des attaquants ont exploité une faille affectant le firmware vulnérable du portefeuille matériel Coldcard, un incident qui a incité les développeurs et les chercheurs à intensifier les revues des logiciels Bitcoin.
La Bitcoin Red Team a étendu les revues à travers les projets Bitcoin
Selon les données partagées par Calle, l'initiative a réalisé des revues automatisées et manuelles sur 390 dépôts, identifiant 4 962 problèmes potentiels au cours du processus. Parmi ceux-ci, 720 ont été classés comme des résultats de gravité élevée ou critique.
L'équipe a ajouté que 21,4 % des problèmes signalés ont déjà été reproduits, indiquant qu'une partie des résultats initiaux générés par l'IA ont été vérifiés indépendamment.
Plutôt que de se concentrer sur une seule application, la campagne de revue couvre les bibliothèques cryptographiques, les logiciels de portefeuille, les composants d'infrastructure et d'autres projets qui font partie de l'écosystème Bitcoin.
Calle a déclaré que le travail repose sur plusieurs harnais de test développés spécifiquement pour l'effort. Il a également révélé que la campagne consomme environ 10 000 $ par jour en coûts de calcul, OpenSats couvrant les dépenses. Selon son post, Kimi Moonshot a fourni des comptes IA et un accès à son modèle Kimi K3 pour soutenir les revues.
Le groupe a également demandé aux membres de la communauté de contribuer avec des comptes de calcul ou des jetons numériques pour soutenir l'initiative.
L'exploit Coldcard a intensifié les efforts de sécurité Bitcoin
L'effort de revue fait suite à l'un des plus grands incidents de sécurité de portefeuille connus affectant les utilisateurs de Bitcoin ces dernières années.
Comme précédemment rapporté par crypto.news, Galaxy Research a confirmé que des attaquants ont volé 1 596 BTC à environ 7 300 adresses lors de trois vagues d'attaque confirmées, tout en identifiant 14 incidents plus petits liés au même défaut de génération de graines Coldcard.
La société de recherche a également identifié séparément une quatrième vague coordonnée suspectée qui pourrait porter les pertes totales à environ 2 055 BTC, bien qu'elle n'ait pas encore inclus ces adresses dans son décompte confirmé car la confirmation supplémentaire des victimes est encore en attente.
Une analyse antérieure de la blockchain par Galaxy a estimé que la quatrième vague suspectée impliquait 448,7 BTC provenant de 709 adresses de victimes probables, bien que la société ait averti que l'analyse de la blockchain seule ne peut pas identifier de manière concluante chaque victime ni prouver si un seul opérateur a commis chaque vol.
Les enquêteurs ont également constaté qu'environ 90 % des bitcoins volés sont restés immobiles. Dans une activité distincte sur la chaîne rapportée cette semaine, des analystes ont observé un autre attaquant commencer à router 64 BTC via un mélangeur de bitcoins, tandis que le plus grand attaquant connu a continué à détenir 1 159 BTC sur sept adresses sans transférer les fonds.
La vulnérabilité Coldcard attribuée à une erreur de firmware de 2021
Selon Coinkite, la vulnérabilité Coldcard est apparue lors d'un changement de firmware introduit en mars 2021 lors de l'intégration d'une nouvelle bibliothèque cryptographique.
Au lieu de générer des graines de portefeuille avec le générateur de nombres aléatoires matériel prévu, les versions vulnérables du firmware se sont appuyées sur un générateur pseudo-aléatoire déterministe fourni par MicroPython lors de la création des graines.
L'équipe d'ingénierie et de sécurité Bitcoin de Block est arrivée indépendamment à la même conclusion après avoir examiné le firmware. Bien que Block ait déclaré ne pas avoir effectué de tests empiriques sur chaque appareil affecté, elle a conclu que le firmware vulnérable appelait le repli déterministe au lieu du générateur de nombres aléatoires matériel STM32 lors de la création des graines de portefeuille.
Coinkite estime que les appareils Mk2 et Mk3 concernés ont généré environ 40 bits d'entropie effective, tandis que les appareils vulnérables Mk4, Mk5 et Coldcard Q ont produit environ 72 bits au lieu des 128 bits prévus.
Des mises à jour d'urgence du firmware ont depuis été publiées pour tous les produits concernés. La société a également averti que l'installation du firmware corrigé ne sécurise pas les portefeuilles créés avec des versions vulnérables. Les utilisateurs doivent générer entièrement de nouvelles phrases de récupération sur des appareils mis à jour et transférer leurs bitcoins vers des adresses dérivées de ces nouvelles graines.
Les portefeuilles créés avec au moins 50 lancers de dés privés ne sont pas considérés comme vulnérables à ce problème spécifique de génération de nombres aléatoires, bien que Coinkite continue de recommander la migration.
Les développeurs Bitcoin continuent de signaler des vulnérabilités
Alors que l'enquête sur Coldcard reste active, Bitcoin Red Team a déclaré avoir continué à soumettre les vulnérabilités nouvellement identifiées aux projets logiciels concernés au fur et à mesure de l'avancement des examens.
Selon Calle, plusieurs problèmes critiques ont été divulgués en privé aux mainteneurs de projets au cours des 12 dernières heures au lieu d'être publiés publiquement. Le groupe n'a pas identifié les projets concernés pendant que les développeurs travaillent sur des correctifs.
La campagne bénévole combine des résultats générés par l'IA avec un examen humain avant de signaler les problèmes, et l'équipe a déclaré que la reproduction des vulnérabilités signalées reste une partie de son processus de vérification. Sur les près de 5 000 résultats potentiels identifiés jusqu'à présent, un peu plus d'un cinquième ont déjà été reproduits, tandis que les examens se poursuivent sur d'autres référentiels Bitcoin.






