Une équipe de bénévoles a signalé 85 bugs critiques sur 390 projets bitcoin BTC$64,785.85 en un peu plus d'une journée.
Seize développeurs bitcoin ont déposé 4 962 découvertes dans un audit de sécurité coordonné, dont 85 problèmes critiques et 635 de gravité élevée, selon Calle, le développeur pseudonyme derrière le protocole Cashu ecash.
Les résultats proviennent d'un audit coordonné mené par des développeurs qui ont orienté des modèles d'IA vers des wallets bitcoin, des bibliothèques cryptographiques et l'infrastructure.
« La situation est extrêmement grave », a noté Calle.
Nous intensifions nos efforts.
Une grande partie de notre travail est encore manuelle (accompagnement de l’IA), mais nos systèmes automatisés s’améliorent également en parallèle.
Jusqu'à présent, permettre à chacun d'utiliser sa méthode d'avis préférée s'est révélée être la stratégie la plus efficace.
Nous recevons beaucoup de… pic.twitter.com/EoS6Z9ubpr
La plupart des rapports critiques ont été rapidement vérifiés par les propriétaires du projet, a déclaré Calle, et sont reproduits à l’aide d’une preuve de concept fonctionnelle dans un environnement de test local avant d’être envoyés.
Mais il a reconnu que le volume crée ses propres problèmes.
« Il y a beaucoup de chaos en ce moment dans l’écosystème », a-t-il écrit, s’excusant envers les mainteneurs submergés de rapports et disant que le groupe apprend encore à trier « le désordre ».
Le groupe publie rapidement car les mainteneurs peuvent désormais vérifier les découvertes presque gratuitement en utilisant les mêmes outils, a déclaré Calle, et parce que « d'autres personnes qui ne font pas partie de l'équipe rouge arriveront aux mêmes conclusions que nous ».
Rob Hamilton, qui développe la configuration automatisée utilisée par le groupe, a déclaré dans un post sur X que le goulot d'étranglement ne réside pas dans la détection de bogues, mais dans leur orientation vers les mainteneurs appropriés.
« La partie la plus difficile consiste à coordonner pour faire parvenir les choses aux bonnes personnes », a écrit Hamilton. « Bien qu'il soit puissant, après avoir identifié des problèmes critiques, je considérerais cela comme uniquement la version un. »
La vérification se produit dans un écosystème déjà en train d'absorber les conséquences lorsque l'autre partie découvre une faille en premier.
Les virements effectués par le Coldcard, qui ont commencé le 30 juillet et ont transféré jusqu'à 114 millions de dollars depuis des wallets dont les seeds ont été générés par un micrologiciel défectueux, proviennent d'un bug resté inactif depuis 2021 et qui ne nécessitait aucun accès à l'appareil physique une fois l'espace de clés affecté connu.
Les attaquants possèdent déjà les mêmes outils, cependant.
Anthropic a déclaré en avril qu'un de ses modèles, retenu hors de la diffusion publique et uniquement accessible à des utilisateurs vérifiés, avait découvert une faille non détectée depuis 27 ans dans un logiciel largement utilisé, à un coût inférieur à 50 $. Il a identifié des défauts dans le logiciel de chiffrement qui sécurise les connexions bancaires, les connexions aux plateformes d'échange et les serveurs qui hébergent la majeure partie d'Internet.
Séparément, l'équipe d'intelligence sur les menaces de Google a déclaré en mai qu'elle avait déjoué un groupe criminel préparant une attaque basée sur une faille qu'un modèle leur avait découverte.

