Un outil d'IA découvre 5 000 vulnérabilités de sécurité dans l'écosystème bitcoin

iconTechFlow
Partager
AI summary iconRésumé
Des nouvelles sur le bitcoin ont émergé après qu’un outil d’IA ait révélé 5 000 vulnérabilités de sécurité dans l’écosystème bitcoin. Des développeurs bénévoles ont utilisé Kimi K3 pour analyser 390 projets en 24 heures, découvrant 85 failles critiques et 635 failles de haute gravité. La plupart des problèmes ont été confirmés par les équipes des projets. Cette audit a suivi une violation de sécurité de 100 millions de dollars impliquant le wallet matériel Coldcard. Une équipe de 16 membres dirigée par Calle utilise l’IA pour sécuriser et tester le système, suscitant un débat sur les risques et la protection dans l’espace bitcoin.

Article rédigé par Forbes

Traduit par AididiaoJP, Foresight News

Les négociants en bitcoin et en cryptomonnaies n'ont pas encore récupéré d'une attaque massive d'environ 100 millions de dollars qui avait provoqué une panique de chute des prix.

Après la première annonce de l'attaque contre le portefeuille matériel Coldcard, le prix du bitcoin a connu un léger rebond, mais reste proche de ses plus bas récents. Les traders sont sur le qui-vive, craignant un nouvel choc violent.

Dans ce contexte, les développeurs de Bitcoin ont utilisé des outils d'IA pour identifier près de 5 000 vulnérabilités de sécurité en seulement 24 heures dans près de 400 projets. La situation a été directement qualifiée de « très grave ».

Une équipe de développeurs Bitcoin composée de bénévoles mène une audit de sécurité à grande échelle et coordonné. Ils ont confirmé que la sécurité de l'écosystème dans son ensemble est « extremely bad ».

Sur 24 heures, ils ont analysé environ 390 projets liés au Bitcoin et ont identifié au total 4 962 vulnérabilités de sécurité, dont 85 critiques et 635 élevées. La majorité de ces vulnérabilités ont été vérifiées par les équipes des projets.

« Nous sommes désormais 16 personnes, réparties dans le monde entier, en roulement 24/7 », a écrit Calle, développeur anonyme du protocole Cashu ecash, sur X, « nous effectuons une vaste audit de sécurité de l’écosystème du code Bitcoin. »

L'équipe d'audit utilise le modèle Kimi K3 de Moonshot — un outil d'intelligence artificielle open-weight d'origine chinoise. Calle a révélé que l'équipe dépense environ 10 000 dollars par jour en puissance de calcul, frais pris en charge par OpenSats.

« Nous avons travaillé jour et nuit, » a également déclaré sur X Rob Hamilton, PDG d’AnchorWatch, une entreprise d’assurance Bitcoin et membre de l’équipe d’audit, ajoutant que l’équipe avait identifié plusieurs « problèmes mortels ».

L'efficacité de cet audit est incroyablement élevée. Certains développeurs affirment qu'en moyenne, une vulnérabilité critique est découverte environ toutes les heures. L'IA devient simultanément un accélérateur pour la défense et pour l'attaque — un phénomène déjà visible dans le récent événement Coldcard.

Au cours de la dernière année, le prix du bitcoin a déjà fortement reculé, et le marché était déjà très sensible à une nouvelle baisse. L'émergence soudaine d'incidents de sécurité liés aux portefeuilles matériels a relancé la question de la sécurité réelle de l'auto-hébergement.

La semaine dernière, le portefeuille matériel Bitcoin Coldcard a été victime d'une exploitation de vulnérabilité, entraînant le transfert de près de 2 000 bitcoins (valant légèrement plus de 100 millions de dollars) en quelques jours à partir de plus de 5 200 adresses. L'attaquant a exploité un défaut de génération de clés existant depuis cinq ans.

L'équipe Coldcard a urgemment demandé aux utilisateurs de transférer leurs fonds et a répété sur les réseaux sociaux de « aider à diffuser l'information ».

« Considérez ceci comme une situation d’urgence », a écrit le compte officiel de Coldcard, « transférez immédiatement vos fonds. Suivez les instructions recommandées pour votre modèle d’appareil, mettez à jour l’appareil, générez une nouvelle graine, et transférez soigneusement vos fonds… La menace persiste. »

Une adresse portefeuille liée à un pirate détient toujours environ 36 millions de dollars en bitcoins, dont la grande majorité est considérée comme provenant d'un vol. Depuis la révélation de l'événement, cette adresse a reçu plusieurs transferts, certains accompagnés de messages via la fonction OP_RETURN de Bitcoin.

Un commentaire a été laissé disant : « Je nettoie des BTC, je fais la KYC et je retire. Je prends 10 %. » Cela a été interprété comme une sollicitation de blanchiment d'argent, visant à recruter des pirates en tant que clients. D'autres commentaires demandent directement le retour des bitcoins volés.

Certains analystes chain-on-chain ont souligné que la vulnérabilité est désormais publique, suscitant une attention extrême, et que les grands modèles de pointe sont presque accessibles à tous, ce qui signifie que plusieurs équipes de hackers pourraient déjà travailler simultanément à étendre leurs gains. « Vous luttez contre la montre. »

L'autre propriétaire anonyme de bitcoin.org, Cobra, a déclaré franchement ressentir « un très mauvais pressentiment » — l'IA a probablement été impliquée dans l'événement ayant conduit au vidage des fonds de Coldcard.

Ce balayage de vulnérabilités piloté par l’IA, ainsi que le vol massif précédent de Coldcard, poussent les problèmes de sécurité de l’écosystème Bitcoin vers un nouveau point critique. Les développeurs utilisent l’IA pour accélérer la détection des vulnérabilités, tandis que les attaquants pourraient utiliser les mêmes outils pour accélérer leur exploitation. La fenêtre laissée pour la correction et la migration est en cours de réduction.

Actuellement, le prix du bitcoin reste en oscillation à un niveau bas, les traders attendant le prochain éventuel choc. Cette audit qui consomme 10 000 dollars américains de puissance de minage chaque jour pourrait n'être que le début d'un examen de sécurité plus vaste.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.