Bitcoin Red Team a étendu son examen de sécurité assisté par IA à 501 projets open-source liés à Bitcoin, enregistrant 7 958 constatations dans son dernier décompte détaillé après 108 heures de travail.
Résumé
- Bitcoin Red Team a analysé 501 projets et enregistré 7 958 constatations après 108 heures d'examens.
- Les chercheurs ont classé 1 280 constatations comme élevées ou critiques, mais beaucoup nécessitent encore une vérification humaine aujourd'hui.
- Environ 24,7 % des constatations avaient des preuves reproductibles, tandis que 29,4 % ont été signalées en amont aux mainteneurs de projets.
- Kimi K3 est devenu le principal cheval de bataille IA de la campagne alors que les chercheurs testaient de manière approfondie les logiciels open-source de Bitcoin.
- BTCPay Server a publié des correctifs après que Bitcoin Red Team et des chercheurs indépendants ont signalé des vulnérabilités de sécurité récemment.
Calle, un développeur Bitcoin pseudonyme impliqué dans l'effort, a déclaré le 13 août que l'équipe a maintenant terminé une analyse de base de presque tout l'écosystème open-source de Bitcoin et qu'une grande partie de la surface de vulnérabilité la plus facile à trouver a déjà été examinée.
Les chiffres clés nécessitent une distinction importante. Les 7 958 constatations ne représentent pas 7 958 vulnérabilités exploitables confirmées. L'équipe a classé 1 280 comme élevées ou critiques, tandis que 24,7 % de toutes les constatations avaient été reproduites dynamiquement et 29,4 % avaient été signalées en amont au moment des 108 heures. L'examen par les mainteneurs et la reproduction humaine restent partie intégrante du processus de vérification.
Kimi K3 est devenu un multiplicateur de force de sécurité
Calle a déclaré que deux semaines de travail avec Kimi K3 de Moonshot AI ont montré à quelle vitesse les modèles modernes peuvent examiner des années de code open-source accumulé. Il a décrit la situation comme une « collision massive » entre les logiciels plus anciens et l'IA de pointe, ajoutant « tout est cassé, Bitcoin brûle ». Cette formulation est sa caractérisation et ne doit pas être interprétée comme une preuve que Bitcoin Core ou chaque projet Bitcoin est compromis.
Des tests indépendants soutiennent le point plus étroit selon lequel Kimi K3 a une capacité de cybersécurité significative. Une évaluation conjointe de l'Institut de sécurité de l'IA du Royaume-Uni et du CAISI américain a constaté que le modèle surpassait GLM-5.2 sur les tests de développement d'exploits, mais restait derrière les modèles fermés américains les plus puissants. Kimi K3 a obtenu un score de 32 % sur ExploitBench et a atteint l'exécution de code arbitraire sur zéro des 41 échantillons de ce test.
La première analyse de Bitcoin Red Team a trouvé 4 962 problèmes potentiels dans 390 projets Bitcoin, dont 720 alors classés comme élevés ou critiques. Le nouveau décompte montre que l'examen s'est considérablement élargi après cette première vague.
Les mainteneurs valident et corrigent déjà les constatations
La campagne est allée au-delà de l'analyse automatisée. La version officielle de BTCPay Server sur GitHub a crédité les chercheurs de Bitcoin Red Team Bruno Garcia et Ben Carman d'avoir signalé une vulnérabilité critique qui était déjà exploitée. La version 2.4.2 a corrigé un contournement de l'authentification à deux facteurs affectant l'authentification de base Greenfield.
BTCPay a ensuite confirmé que des attaquants avaient obtenu les identifiants de macaroon admin LND à partir d'installations affectées et les avaient utilisés pour accéder aux portefeuilles Lightning connectés. Le projet a déclaré qu'il traitait des rapports supplémentaires de Bitcoin Red Team, Project Loupe, Magic Grants et de chercheurs indépendants tout en renforçant ses processus d'analyse et d'examen.
Le 14 août, BTCPay a annoncé un autre candidat à la version axé sur la sécurité, v2.4.3-rc4, corrigeant les vulnérabilités signalées par ces groupes. Dans une couverture connexe, les partisans de BTCPay ont soutenu une prime de récupération après l'exploit précédent et la fondation a promis 0,21 BTC au fonds de Bitcoin Red Team.
Ces correctifs fournissent une preuve concrète que les mainteneurs valident au moins certains rapports sérieux de Red Team. Ils ne valident pas chaque élément de l'ensemble de données de 7 958 constatations. Les audits assistés par IA peuvent produire des faux positifs, des rapports en double et des évaluations de gravité qui changent après une enquête manuelle, ce qui rend la vérification essentielle pour interpréter les chiffres.
Les projets Bitcoin font face à un cycle de sécurité plus rapide
Calle a fait valoir que les projets non maintenus devraient désormais être traités avec une plus grande prudence, car l'IA a considérablement réduit le coût de la recherche et du test des faiblesses. Il a également déclaré que le temps de réponse devient un indicateur utile de la santé d'un projet et que les mainteneurs auront de plus en plus besoin de leurs propres pipelines d'audit IA continus plutôt que de revues externes occasionnelles. Ce sont les conclusions de Calle tirées de la campagne, et non des règles de sécurité universelles.
L'écosystème plus large évolue déjà dans cette direction. OpenSats a créé une voie de subvention accélérée pour le red-teaming, visant en partie à rembourser les chercheurs pour les coûts des LLM. Plus de 40 organisations Bitcoin et d'actifs numériques ont également demandé aux principaux laboratoires d'IA de donner aux défenseurs open-source vérifiés un accès contrôlé aux modèles de pointe.
Comme l'a rapporté crypto.news, la coalition industrielle a averti que les développeurs Bitcoin pourraient prendre du retard sur les attaquants sans accès aux modèles d'IA avancés. La demande ne cherche pas un accès sans restriction. Elle propose des chercheurs vérifiés, des environnements sécurisés, une puissance de calcul suffisante et des canaux de communication directs avec les équipes de sécurité IA.
La phase suivante devrait progresser plus lentement que le balayage initial. La découverte automatisée peut évoluer rapidement, tandis que la reproduction, la divulgation responsable, le développement de correctifs et les tests de régression nécessitent plus de temps. Les projets recevant des rapports doivent déterminer quelles découvertes sont exploitables, à quel point les utilisateurs ont besoin de mises à jour en urgence et quand les détails techniques peuvent être divulgués en toute sécurité.
Pour les utilisateurs de Bitcoin, le point à retenir est plus restreint que ne le suggèrent les plus grands chiffres. La Red Team a signalé un grand volume de faiblesses potentielles dans les logiciels liés à Bitcoin, mais cela ne prouve pas que le protocole de consensus de base de Bitcoin a échoué. La préoccupation de sécurité immédiate concerne les portefeuilles, l'infrastructure Lightning, les logiciels de paiement et les bibliothèques contenant du code ancien ou peu examiné.






