Équipe rouge sur le bitcoin pilotée par l’IA découvre 4 962 problèmes de sécurité en 30 heures

iconChainGPT
Partager
AI summary iconRésumé
Une équipe Red Team sur bitcoin utilisant des outils d'IA a identifié 4 962 problèmes de sécurité en 30 heures sur 390 projets, dont 85 critiques et 635 de gravité élevée. Les actualités IA + crypto soulignent que 91 % des problèmes provenaient de scans automatisés, dont 21 % ont été vérifiés via du code de preuve de concept. Les outils de confidentialité et CoinJoin présentaient les risques de violation de sécurité les plus élevés, à 24 %. Le rapport appelle à des processus de sécurité plus rapides pour faire face aux menaces pilotées par l'IA.

Un groupe de bénévoles se présentant comme le Bitcoin Red Team a effectué un examen rapide, assisté par l’IA, des bases de code de l’écosystème bitcoin, signalant 4 962 découvertes de sécurité réparties sur 390 projets en environ 30 heures. Le développeur pseudonyme calle — créateur du protocole Cashu ecash — a publié mercredi le premier rapport de situation de l’équipe. Les résultats sont frappants : 85 découvertes classées critiques et 635 de gravité élevée, représentant ensemble 14,5 % du total. Cela équivaut à une moyenne de 1,85 problèmes sérieux par projet et environ 166 découvertes signalées par heure. Comment ils ont procédé : - L’effort combine revue humaine et outils d’IA. Calle indique que le groupe compte désormais 16 personnes travaillant 24/7 ; le rapport répertorie 17 contributeurs au total (14 humains, 3 automatisés). - Environ 91 % des découvertes ont été ingérées via des pipelines d’analyse automatisés, bien que calle souligne qu’une grande partie du travail reste « l’accompagnement de l’IA » tandis que les outils automatisés s’améliorent. Permettre aux contributeurs d’utiliser leurs propres configurations de prompts et d’agents a apparemment permis de révéler différentes classes de bogues. - Environ 21 % des découvertes ont été reproduites dynamiquement à l’aide de code de preuve de concept (PoC). Huit problèmes signalés ont été retirés comme faux positifs. Où les risques se concentrent : - La proportion de découvertes de gravité élevée ou critique varie selon les catégories. Les outils de confidentialité et CoinJoin ont affiché le taux le plus élevé (24 %), suivis par les échanges et les swaps (21 %), et les outils de paiement/merchant (17 %). - Les bibliothèques cryptographiques et les SDK ont généré le plus grand volume brut de découvertes (1 101), mais seulement environ 10 % d’entre elles étaient de gravité élevée ou critique. Divulgation et impact sur la communauté : - Jusqu’à présent, seuls 19 projets — moins de 5 % de ceux analysés — ont vu leurs découvertes divulguées en amont. Calle a reconnu la pression supplémentaire exercée sur les mainteneurs déjà surchargés et s’est excusé pour tout stress causé, tout en affirmant que la divulgation rapide est nécessaire : les propriétaires de projets sont les mieux placés pour valider les problèmes, l’IA rend la validation moins coûteuse et plus rapide, et les attaquants utilisant les mêmes outils découvriront les mêmes bogues si les défenseurs n’agissent pas. Contexte plus large : l’IA accélère à la fois les attaques et la défense Cette campagne intervient au moment où se renouvellent les questions sur la sécurité du logiciel bitcoin à l’ère de l’analyse de code assistée par l’IA. Le rapport cite des échecs passés bien connus, comme l’incident Coldcard de Coinkite : une compilation du micrologiciel de mars 2021 utilisait une solution de secours logicielle pour l’entropie, rendant les clés privées devinables et coûtant aux utilisateurs environ 130 millions de dollars. Dans son analyse post-mortem, Coinkite a suggéré que « quelqu’un avait utilisé l’IA pour examiner les versions précédentes de notre micrologiciel » afin de trouver la faille. Le CTO de Ledger, Charles Guillemet, a également averti que l’IA permet aux adversaires d’identifier des vulnérabilités « à la vitesse machine », et que « le code open source et revu ne sont pas la même chose ». La faille Coldcard existait apparemment dans le code public depuis plus de cinq ans avant d’être découverte grâce à une analyse pilotée par l’IA — un rappel que les attaquants disposent désormais d’outils capables de dépasser les cycles d’analyse traditionnels. Conclusion L’audit rapide et piloté par l’IA du Bitcoin Red Team met en lumière deux réalités inconfortables : de nombreux projets bitcoin largement utilisés contiennent encore des bogues de gravité élevée, et l’IA a considérablement réduit le temps nécessaire pour les détecter. Cet incident souligne l’urgence pour les mainteneurs et l’écosystème plus large d’adopter des processus de sécurité continus et plus rapides, ainsi que des pratiques de divulgation coordonnées, afin de suivre le rythme des adversaires équipés de l’IA.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.