Les développeurs de bitcoin ont signalé 85 bogues critiques lors d'un audit de sécurité coordonné

iconCoinDesk
Partager
AI summary iconRésumé
Des nouvelles sur le bitcoin ont émergé après que 16 développeurs aient décelé 85 bogues critiques et 635 problèmes de haute gravité lors d’un audit de sécurité de 390 projets bitcoin. Les bogues, découverts dans des wallets, des bibliothèques cryptographiques et de l’infrastructure, ont été identifiés à l’aide de modèles d’IA. Un développeur a qualifié la situation de « très grave », notant que la plupart des rapports critiques ont été confirmés par les équipes des projets. Ces découvertes soulignent un risque potentiel de violation de sécurité pour les outils clés du bitcoin.

Une équipe de bénévoles a signalé 85 bugs critiques sur 390 projets bitcoin BTC$64,785.85 en un peu plus d'une journée.

Seize développeurs bitcoin ont déposé 4 962 découvertes dans un audit de sécurité coordonné, dont 85 problèmes critiques et 635 de gravité élevée, selon Calle, le développeur pseudonyme derrière le protocole Cashu ecash.

Les résultats proviennent d'un audit coordonné mené par des développeurs qui ont orienté des modèles d'IA vers des wallets bitcoin, des bibliothèques cryptographiques et l'infrastructure.

« La situation est extrêmement grave », a noté Calle.

Nous intensifions nos efforts.

Une grande partie de notre travail est encore manuelle (accompagnement de l’IA), mais nos systèmes automatisés s’améliorent également en parallèle.

Jusqu'à présent, permettre à chacun d'utiliser sa méthode d'avis préférée s'est révélée être la stratégie la plus efficace.

Nous recevons beaucoup de… pic.twitter.com/EoS6Z9ubpr

— calle (@callebtc)

La plupart des rapports critiques ont été rapidement vérifiés par les propriétaires du projet, a déclaré Calle, et sont reproduits à l’aide d’une preuve de concept fonctionnelle dans un environnement de test local avant d’être envoyés.

Mais il a reconnu que le volume crée ses propres problèmes.

« Il y a beaucoup de chaos en ce moment dans l’écosystème », a-t-il écrit, s’excusant envers les mainteneurs submergés de rapports et disant que le groupe apprend encore à trier « le désordre ».

Le groupe publie rapidement car les mainteneurs peuvent désormais vérifier les découvertes presque gratuitement en utilisant les mêmes outils, a déclaré Calle, et parce que « d'autres personnes qui ne font pas partie de l'équipe rouge arriveront aux mêmes conclusions que nous ».

Rob Hamilton, qui développe la configuration automatisée utilisée par le groupe, a déclaré dans un post sur X que le goulot d'étranglement ne réside pas dans la détection de bogues, mais dans leur orientation vers les mainteneurs appropriés.

« La partie la plus difficile consiste à coordonner pour faire parvenir les choses aux bonnes personnes », a écrit Hamilton. « Bien qu'il soit puissant, après avoir identifié des problèmes critiques, je considérerais cela comme uniquement la version un. »

La vérification se produit dans un écosystème déjà en train d'absorber les conséquences lorsque l'autre partie découvre une faille en premier.

Les virements effectués par le Coldcard, qui ont commencé le 30 juillet et ont transféré jusqu'à 114 millions de dollars depuis des wallets dont les seeds ont été générés par un micrologiciel défectueux, proviennent d'un bug resté inactif depuis 2021 et qui ne nécessitait aucun accès à l'appareil physique une fois l'espace de clés affecté connu.

Les attaquants possèdent déjà les mêmes outils, cependant.

Anthropic a déclaré en avril qu'un de ses modèles, retenu hors de la diffusion publique et uniquement accessible à des utilisateurs vérifiés, avait découvert une faille non détectée depuis 27 ans dans un logiciel largement utilisé, à un coût inférieur à 50 $. Il a identifié des défauts dans le logiciel de chiffrement qui sécurise les connexions bancaires, les connexions aux plateformes d'échange et les serveurs qui hébergent la majeure partie d'Internet.

Séparément, l'équipe d'intelligence sur les menaces de Google a déclaré en mai qu'elle avait déjoué un groupe criminel préparant une attaque basée sur une faille qu'un modèle leur avait découverte.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.