Un groupe de 16 bénévoles a accompli en 30 heures ce qui prend normalement aux sociétés d’audit professionnel des mois. La Bitcoin Red Team, une initiative de sécurité citoyenne, a analysé environ 390 projets open source liés au bitcoin et identifié 4 962 vulnérabilités, dont 85 critiques et 635 de gravité élevée.
L'effort n'était pas académique. Il a été déclenché par une catastrophe très réelle et très coûteuse.
L'exploit Coldcard qui a tout déclenché
La course d'audit de l'équipe rouge Bitcoin a été une réponse directe à une vulnérabilité de firmware dans les wallets matériels Coldcard. Cette faille, cachée dans le générateur de nombres aléatoires de l'appareil, a entraîné des pertes estimées entre 70 millions et 114 millions de dollars en bitcoin volés.
L'élément chargé de générer vos clés privées était défectueux, ce qui signifiait que les attaquants pouvaient prédire ces clés.
L'ampleur des pertes a attiré l'attention de Calle, un développeur Bitcoin bien connu, et de Rob Hamilton, PDG d'AnchorWatch. Ensemble, ils ont organisé la campagne Red Team à la fin juillet et au début août 2026, en rassemblant des bénévoles et en sécurisant des financements auprès d'OpenSats, l'organisation de subventions Bitcoin open-source.
Les dépenses totales pour l'initiative s'élèvent à plus de 40 000 $ .
Comment l'IA a surpuissé l'audit
L'équipe s'est fortement appuyée sur des modèles d'IA à poids ouverts pour accélérer le processus de numérisation. L'ensemble d'outils incluait des modèles tels que Kimi K3, GPT Sol, Fable, Opus et GLM5.2, chacun déployé via un harnais de sécurité sur mesure conçu spécifiquement pour cette découverte rapide de vulnérabilités. L'équipe prévoit de rendre cet harnais open source.
Sur les 16 bénévoles ayant travaillé pendant l'épreuve d'environ 30 heures, l'équipe a enregistré en moyenne environ 2,31 découvertes de niveau élevé ou critique par heure de travail.
Le problème de vérification
Seulement environ 21,4 % des résultats avaient été reproduits indépendamment au moment du rapport.
L'équipe a soumis ses résultats directement aux maintaineurs du projet, créant ainsi un canal de divulgation responsable.
Ce que cela signifie pour les investisseurs
L'exploitation de Coldcard qui a catalysé cet effort est une étude de cas sur la façon dont les défaillances de sécurité des portefeuilles matériels peuvent se traduire directement en pertes financières. Entre 70 millions et 114 millions de dollars en bitcoin ont disparu à cause d'un seul bogue de firmware dans un appareil commercialisé comme la référence absolue en matière d'auto-gestion.
Pour les investisseurs, les utilisateurs qui comptent sur des wallets matériels doivent vérifier si leurs fabricants de dispositifs participent à des audits de sécurité tiers et à des programmes de récompenses pour la détection de bugs.

