Dans le sillage de l’exploit massif touchant les portefeuilles matériels Coldcard, une initiative bénévole baptisée Bitcoin Red Team s’est rapidement mobilisée pour auditer à grande échelle les codes sources d’applications, de librairies, de protocoles et d’infrastructures gravitant autour de Bitcoin. Dirigée par le développeur Calle, créateur de la version Android de Bitchat, et Rob Hamilton, PDG d’AnchorWatch, la Bitcoin Red Team est financée en partie par la fondation OpenSats.
En 27,5 heures de travail intensif, le groupe, désormais composé de 16 personnes réparties dans le monde et opérant en continu, a examiné 390 dépôts open-source. Il a recensé 4 962 problèmes de sécurité, dont 85 classés comme critiques et 635 de gravité élevée. Si une grande partie du travail est effectuée par des experts encadrant des modèles d’IA (Kimi K3, GPT Sol, Fable, Opus et GLM5.2), l’équipe a également conçu un banc d’essai automatisé permettant d’identifier, de documenter, de reproduire et de rapporter les vulnérabilités de manière structurée. L’objectif à terme est de rendre public ce banc d’essai afin que les entreprises qui développent autour de Bitcoin puissent l’appliquer à leur code propriétaire.
La plupart des rapports critiques ont été transmis en privé aux mainteneurs des projets concernés qui les ont validés. Calle précise que les résultats critiques sont généralement accompagnés d’une preuve de concept reproduite dans des environnements locaux avant d’être signalés, et invite les destinataires à utiliser eux-mêmes l’IA pour valider les constats.
Cette campagne, née dans l’urgence après un incident historique, montre à la fois la vulnérabilité persistante de nombreuses briques logicielles gravitant autour de Bitcoin et la capacité de la communauté à réagir collectivement avec des outils d’IA de dernière génération pour renforcer la sécurité avant que de nouveaux acteurs malveillants n’exploitent les mêmes failles.
Sources
https://x.com/callebtc/status/2085024458012586286
https://bitcoinmagazine.com/business/bitcoin-red-team-finds-85-critical-flaws-across-390-open-source-repos-after-coldcard-exploit



