Plus de trois dizaines d'entreprises de Bitcoin et de cryptomonnaies ont fait appel aux principaux laboratoires d'intelligence artificielle pour qu'ils accordent aux développeurs de logiciels libres un accès anticipé aux modèles les plus puissants en matière de cybersécurité. Une lettre ouverte à cet effet a été organisée par le Bitcoin Policy Institute. Parmi les signataires figurent Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa, Exodus, ainsi que les fonds Brink, Chaincode et Btrust.
Les auteurs de l'appel ont déclaré que les développeurs de Bitcoin Core et d'autres infrastructures financières critiques travaillent avec des outils d'IA moins puissants que les attaquants potentiels. Selon eux, les mesures de sécurité restrictives des modèles publics, conçues pour bloquer la création de code malveillant, entravent parfois la recherche légitime de vulnérabilités.
Dans le même temps, de nouvelles capacités cybernétiques se propagent via des modèles aux poids ouverts, l'accès volé aux systèmes d'entreprise et des outils spécialisés.
« L'IA de pointe modifie l'économie tant de la recherche en sécurité que des opérations cybernétiques », indique la lettre.
Selon les signataires, un accès anticipé aux modèles avancés permettrait de trouver et de corriger plus rapidement les vulnérabilités dans les logiciels qui protègent des milliers de milliards de dollars d'actifs numériques.
Ils ont souligné que le réseau Bitcoin sécurise à lui seul des actifs d'une valeur supérieure à 1 000 milliards de dollars, et qu'une vulnérabilité dans l'infrastructure associée pourrait mettre en péril les fonds des utilisateurs.
Que demandent précisément les entreprises de cryptomonnaies
Les signataires ont exhorté les laboratoires d'IA à créer des programmes permanents d'accès de confiance, qui prévoiraient :
- un accès anticipé aux modèles les plus puissants dotés de capacités cybernétiques ;
- des ressources de calcul suffisantes pour des audits de longue durée ;
- des environnements sécurisés pour l'analyse de code privé ;
- la participation de petites équipes, d'organisations à but non lucratif et de développeurs indépendants ;
- un canal de communication direct avec les équipes de sécurité des laboratoires d'IA.
La pertinence d'un tel accès a déjà été démontrée par de récentes attaques. BTCPay Server, signataire de la lettre, a révélé une vulnérabilité critique que des acteurs malveillants ont exploitée pour attaquer les nœuds Lightning de commerçants. La vulnérabilité a été découverte par le groupe Bitcoin Red Team, qui a commencé ce mois-ci à utiliser des modèles d'IA pour auditer les bases de code du Bitcoin et a déjà soumis des milliers de rapports sur des problèmes potentiels dans des centaines de projets.
L'ampleur de l'attaque contre Coldcard a également montré à quel point les conséquences d'erreurs dans l'infrastructure cryptographique peuvent être graves.
Selon SlowMist, les attaquants ont volé au moins 1719 $BTC d'une valeur d'environ 111 millions de dollars, les fonds étant liés à plus de 5200 adresses.
Les chercheurs ont reproduit la chaîne d'attaque et ont établi qu'en raison d'une erreur de configuration, le générateur matériel de nombres aléatoires STM32 était désactivé, ce qui a conduit le système à utiliser le générateur logiciel prévisible Yasmarang. Cela a considérablement réduit le niveau d'entropie et a permis aux attaquants de parcourir les valeurs possibles, de restaurer les phrases de récupération (seed phrases) et de vider les portefeuilles vulnérables.
Les vulnérabilités critiques entraînent déjà des pertes de plusieurs millions
Le problème de l'accès aux outils d'IA de pointe est particulièrement d'actualité dans le contexte d'une série d'attaques contre l'infrastructure cryptomonnaie en 2026.
Notamment, en juillet, le protocole DeFi Ostium a perdu environ 24 millions de dollars en raison d'une vulnérabilité dans son mécanisme de mise à jour de l'oracle de prix, et AFX sur le réseau Arbitrum a perdu plus de 24 millions de dollars. Dans les deux cas, les attaquants ont exploité des faiblesses dans la logique ou les mécanismes de prix des protocoles, et non une compromission de l'infrastructure blockchain elle-même.
Un scénario similaire a été observé lors de l'attaque contre Summer.fi, où un pirate a volé environ 6 millions de dollars en manipulant la logique comptable du protocole via un emprunt flash (flash loan) de 65,4 millions de dollars. Environ 9,05 millions de dollars supplémentaires ont été perdus par les utilisateurs de Bonzo Lend en raison d'une erreur dans la vérification de l'oracle de prix Supra.
Ce sont précisément ce type de vulnérabilités qui pourraient être un domaine où les modèles d'IA avancés pourraient renforcer la protection de l'infrastructure crypto : ils peuvent analyser de vastes bases de code, rechercher des scénarios d'exploitation atypiques et aider les développeurs à identifier les problèmes avant qu'ils ne soient exploités par des acteurs malveillants.
end-content






