Des développeurs bénévoles ont signalé 4 962 vulnérabilités de sécurité sur 390 projets bitcoin en environ 30 heures. Sur les 391 bases de code qu'ils ont examinées, exactement une est revenue sans défaut.
Le groupe s'appelle lui-même la Bitcoin Red Team. Il a classé 720 de ces découvertes comme hautes ou critiques. Seuls 147 ont été transmis aux mainteneurs chargés de les corriger.
Chaque 1 sur 7 découvertes est sérieuse
La répartition de la gravité est plus étroite que ce que le total brut suggère. Les examinateurs ont signalé 85 problèmes critiques et 635 de haute gravité.
Cela représente 14,5 % de l'ensemble des éléments déclarés. Le reste se trouve dans des catégories moyennes, faibles ou informatives. 246 autres constatations ne portent aucune étiquette de gravité.

La qualité des preuves varie également. Environ 21,4 % étaient accompagnées d’un code de preuve de concept fonctionnel. Environ 91 % ont été reçues via un balayage automatisé. Les examinateurs ont rejeté seulement huit cas comme faux positifs.
Nous suivre sur X pour recevoir les dernières actualités en temps réel
Une heure a produit 83 % des découvertes
Le cadre de 30 heures nécessite une réserve. Une seule heure a absorbé 4 101 découvertes. Cette hausse était un remplissage rétroactif, pas une analyse en temps réel. Rob Hamilton, directeur général de l'assureur bitcoin AnchorWatch, a mené son propre examen avant le lancement officiel de la campagne.
Il a dit qu'il avait dépensé plus de 10 000 $ pour numériser plus de 100 bibliothèques.
Éliminez le flux de données, et le rythme change brusquement. Environ 840 résultats ont été reçus au cours des 29 autres heures. Cela correspond à environ 29 par heure, et non aux 166,3 indiqués dans le rapport.
Les points de données s'éloignent des portefeuilles matériels
La répartition par catégorie contient une surprise. Les portefeuilles matériels et les firmwares, le groupe auquel appartient Coldcard, ont obtenu le deuxième plus bas score pour des défauts graves, à 9,6 %.
Les autres segments ont moins bien performé. Les pools de minage ont atteint 21,7 %, l'infrastructure et les outils 21,5 %, et les swaps et plateformes d'échange 20,9 %. Les outils de confidentialité ont occupé la première place avec 24 %, bien que les évaluateurs n'aient couvert que trois d'entre eux.
Les bibliothèques crypto ont pris en charge le volume. Elles ont produit 1 385 résultats sur 128 projets, soit plus d'un quart du corpus.
Calle, le physicien pseudonyme qui a créé le protocole Cashu ecash, a dit que les maintainers confirment les pires rapports.
La plupart des rapports critiques que nous avons réalisés jusqu’à présent ont été rapidement vérifiés par les propriétaires de projets. Nous savons que nous visons des cibles réelles », ont-ils écrit.
Pourquoi l'équipe rouge s'est formée après Coldcard
Le balayage a commencé à cause d'une puce défectueuse. Coinkite disclosed le 30 juillet que la génération de seed sur les appareils Coldcard concernés est retombée sur une routine logicielle prévisible.
Le déficit a été grave. Seuls 32 bits ont été fournis par l'élément sécurisé, limitant la recherche d'un attaquant à environ 4,3 milliards d'essais.
Galaxy Research a évalué les vols confirmés à 1 596 bitcoin (BTC) à partir d'environ 7 300 adresses le 4 août. Une quatrième vague d'attaques présumée fourth attack wave porterait le total à près de 130 millions de dollars. Galaxy souligne que sa liste d'adresses n'est pas définitive.
La panique s'est manifestée sur la chaîne, où les adresses actives ont atteint un sommet de 20 mois. Les détenteurs coréens ont largement échappé au coup car les graines basées sur des dés sont courantes là-bas.
La faible aléatoire revient constamment dans le bitcoin. Le bogue Milk Sad de 2023 a initialisé les clés de Libbitcoin Explorer à partir de 32 bits de temps d'horloge. En mai, la vulnérabilité Ill Bloom a vidé 5,7 millions de dollars de wallets construits sur un générateur JavaScript faible.
Le financement suit les résultats
OpenSats, une organisation à but non lucratif qui finance le développement de bitcoin, lancé un volet de subventions Code RED jeudi. Elle rémunère les chercheurs qui révèlent des failles. Elle rembourse également les factures d'intelligence artificielle (IA) générées par le travail.
Entre-temps, le bitcoin a été négocié à près de 64 396 $ jeudi, en hausse de 0,5 % sur 24 heures. La vérification n'a pas déplacé le marché.

Le contexte reste important pour le chiffre brut. Il s'agit de découvertes, pas d'exploitations confirmées, et la plupart ne seront jamais weaponizées.
Sur la base des éléments disponibles jusqu'à présent, Coldcard n'était toutefois pas un échec isolé. Les données suggèrent également que le prochain échec ne sera pas un wallet matériel.

