Auteur original : Forbes
Compilation originale : AididiaoJP, Foresight News
Les traders de Bitcoin et de cryptomonnaies ne se sont pas encore remis d'une attaque massive d'une valeur d'environ 100 millions de dollars, qui avait un moment donné déclenché la peur d'un nouvel effondrement des prix.
Depuis que la nouvelle de l'attaque contre le portefeuille matériel Coldcard a éclaté, le prix du Bitcoin a certes rebondi, mais reste proche de ses récents plus bas. Les traders sont généralement sur le qui-vive, craignant une nouvelle secousse violente.
C'est dans ce contexte que des développeurs Bitcoin ont utilisé un outil d'IA pour découvrir près de 5000 failles de sécurité en seulement 24 heures, sur près de 400 projets. La situation a été directement qualifiée d'« extrêmement mauvaise ».
Une équipe de développeurs Bitcoin bénévoles mène actuellement un audit de sécurité massif et coordonné. Ils ont déjà confirmé : l'état de sécurité de l'ensemble de l'écosystème est « extremely bad » (extrêmement mauvais).
En 24 heures, ils ont scanné environ 390 projets liés au Bitcoin, découvrant un total de 4962 failles de sécurité, dont 85 classées comme critiques et 635 comme à haut risque. La grande majorité de ces failles ont été validées par les porteurs des projets.
« Nous sommes maintenant 16, répartis dans le monde entier, travaillant par équipes 24h/24 », a écrit Calle, développeur anonyme du protocole d'ecash Cashu, sur X. « Nous réalisons un audit de sécurité écosystémique à grande échelle des bases de code Bitcoin. »
L'équipe d'audit utilise le modèle Kimi K3 de Moonshot – un outil d'intelligence artificiel aux poids open-source, originaire de Chine. Calle a révélé que l'équipe dépense environ 10 000 dollars par jour en puissance de calcul, une somme prise en charge par OpenSats.
« Nous avons travaillé sans relâche, jour et nuit », a également déclaré sur X Rob Hamilton, PDG d'AnchorWatch, une société d'assurance Bitcoin et membre de l'équipe d'audit, ajoutant que l'équipe avait déjà découvert des « problèmes critiques ».
L'efficacité de cet audit est stupéfiante. Un développeur a affirmé qu'en moyenne, ils découvraient à peu près une faille critique par heure. L'IA devient simultanément un accélérateur à la fois pour les défenseurs et pour les attaquants – un phénomène qui a commencé à se manifester lors du récent incident Coldcard.
L'année dernière, le prix du Bitcoin a déjà considérablement baissé, et le marché était déjà très sensible à une nouvelle chute. L'éruption soudaine de l'incident de sécurité sur le portefeuille matériel a remis sur le devant de la scène la question : « La garde auto (self-custody) est-elle vraiment sûre ? »
La semaine dernière, le portefeuille matériel Bitcoin Coldcard a été victime d'une exploitation de faille, près de 2000 Bitcoins (d'une valeur légèrement supérieure à 100 millions de dollars) ayant été drainés en seulement quelques jours depuis plus de 5200 adresses. L'attaquant a exploité un défaut dans la génération de clés vieux de cinq ans.
L'équipe de Coldcard a lancé un appel urgent aux utilisateurs pour qu'ils transfèrent leurs fonds et a multiplié les messages sur les réseaux sociaux demandant « d'aider à faire passer le message ».
« Considérez cela comme une urgence », a écrit le compte officiel de Coldcard. « Migrez vos fonds immédiatement. Suivez les instructions recommandées pour votre modèle d'appareil, mettez-le à niveau, générez une nouvelle seed (graine), et transférez soigneusement vos fonds... La menace est toujours active. »
Une adresse de portefeuille liée au pirate détient toujours environ 36 millions de dollars en Bitcoin, dont la grande majorité serait le fruit du vol. Depuis la révélation de l'incident, cette adresse a reçu plusieurs transferts, certains accompagnés de messages via la fonction OP_RETURN du Bitcoin.
Un message disait : « Je blanchis des BTC, fais du KYC et encaisse. Je prends 10%. » Ceci a été interprété comme une sollicitation de blanchiment, tentant de recruter le pirate comme client. D'autres messages étaient de simples suppliques pour rendre les Bitcoins volés.
Des analystes on-chain ont souligné que la faille étant maintenant publique et très médiatisée, et les modèles d'IA de pointe étant accessibles à presque tous, il est probable que plusieurs équipes de pirates étudient simultanément comment étendre leurs gains. « Vous êtes en course contre la montre. »
Un autre acteur anonyme, Cobra, co-propriétaire de Bitcoin.org, a déclaré sans ambages avoir un « très mauvais pressentiment » – il est très probable que l'IA ait été impliquée dans cet événement de vidange des fonds de Coldcard.
Ce balayage de failles propulsé par l'IA, ainsi que le vol massif précédent sur Coldcard, poussent la problématique de la sécurité de l'écosystème Bitcoin vers un nouveau point critique. Alors que les développeurs utilisent l'IA pour accélérer la découverte des failles, les attaquants pourraient utiliser les mêmes outils pour accélérer leur exploitation. La fenêtre laissée pour les corrections et les migrations se réduit.
Actuellement, le prix du Bitcoin continue de fluctuer à un niveau bas, les traders attendant le prochain choc possible. Et cet audit, qui brûle 10 000 dollars de puissance de calcul par jour, n'est peut-être que le début d'un contrôle de sécurité plus large.







