Le Bitcoin Red Team, un groupe de 16 volontaires, a utilisé des agents d’IA pour auditer 390 dépôts open source Bitcoin en 27,5 heures, déposant 4 962 signalements de sécurité dont 85 de sévérité critique et 635 de ha... Une faille critique dans BTCPay Server, découverte par l’équipe, a été activement exploitée le 8...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What comprehensive security audit did the Bitcoin Red Team complete using AI, what were the key findings across the Bitcoin open-source ecos. Article summary: ## The Bitcoin Red Team AI-Powered Security Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En un peu plus d’une journée, une équipe de 16 volontaires a utilisé des agents d’IA pour passer au crible 390 projets open source liés à Bitcoin et y repérer près de 5 000 problèmes de sécurité potentiels — un travail qui aurait pris des mois à des auditeurs humains. L’audit du Bitcoin Red Team a mis au jour 85 vulnérabilités de sévérité critique et 635 de haute sévérité, a directement conduit à la correction d’une faille activement exploitée dans le processeur de paiement BTCPay Server, et a déclenché un débat politique brûlant : les chercheurs en sécurité devraient-ils bénéficier du même accès aux outils d’IA de pointe que les attaquants ?
Le Bitcoin Red Team est une initiative de sécurité bénévole dirigée par le développeur pseudonyme Calle et Rob Hamilton, PDG d’AnchorWatch. Le 5 août 2026, l’équipe a lancé un sprint coordonné utilisant des agents d’IA pour scanner les bases de code open source de Bitcoin — portefeuilles, processeurs de paiement, implémentations Lightning, outils de confidentialité, échanges et logiciels d’infrastructure .
L’ampleur était sans précédent : 16 contributeurs (14 humains et 3 agents d’IA) travaillant 24 heures sur 24, avec 91 % des signalements capturés par scan automatisé . L’effort a été financé par OpenSats, une organisation à but non lucratif américaine (501(c)(3)), qui a dépensé plus de 40 000 dollars en coûts de calcul IA
. L’équipe a utilisé un harnais de sécurité personnalisé de 171 599 lignes et plusieurs modèles, dont Kimi K3, GPT Sol, Fable, Opus et GLM5.2
.
Dans ses premières 27,5 heures de fonctionnement, l’équipe a déposé 4 962 signalements de sécurité au total sur 390 projets . Parmi ceux-ci, 85 ont été classés comme de sévérité critique et 635 comme de haute sévérité, constituant ensemble 14,5 % de tous les signalements — soit une moyenne de 1,85 problème sérieux par projet, à un rythme de 166 signalements par heure
.
Ces chiffres bruts sont toutefois assortis d’une réserve importante. Selon les premiers rapports, seulement 21,4 % des signalements avaient été reproduits avec succès par des relecteurs humains, ce qui signifie que le nombre de vulnérabilités réellement exploitables est bien inférieur au décompte brut . L’équipe a souligné que les rapports générés par l’IA nécessitent encore une vérification humaine pour déterminer l’exploitabilité réelle.
Le 14 août 2026, l’équipe avait étendu son analyse à 501 projets sur 108 heures, enregistrant 7 958 signalements dont 1 280 classés comme de haute ou critique sévérité . À ce stade, 24,7 % de tous les signalements avaient été reproduits dynamiquement et 29,4 % avaient été signalés aux mainteneurs en amont
. Les outils de confidentialité et de coinjoin présentaient la plus forte proportion de signalements de haute ou critique sévérité, à 24 %
.
La conséquence la plus marquante de l’audit a été la découverte d’une vulnérabilité critique dans BTCPay Server, un processeur de paiement Bitcoin open source utilisé par des commerçants du monde entier. Les 7 et 8 août 2026, des attaquants ont activement exploité une faille permettant d’extraire les identifiants admin macaroon LND (Lightning Network Daemon) des instances BTCPay Server — essentiellement les clés d’authentification qui contrôlent les nœuds Lightning .
Avec ces identifiants, les attaquants pouvaient se connecter à distance aux nœuds LND des victimes et vider les fonds des canaux Lightning sans aucune authentification . Les entités touchées comprenaient la Fondation BTCPay Server elle-même et Citadel21, un centre communautaire dédié à Bitcoin
.
La vulnérabilité a été divulguée de manière responsable par Craig Raw, développeur de Sparrow Wallet, et le Bitcoin Red Team . BTCPay Server a publié un correctif d’urgence dans la version 2.4.2 et a exhorté tous les utilisateurs à mettre à jour immédiatement ou à arrêter temporairement leurs serveurs
.
En réponse, la Fondation BTCPay Server a offert une prime de récupération allant jusqu’à 3 BTC (environ 190 000 dollars à l’époque), représentant 10 % des fonds récupérés . La fondation a également fait don de 0,21 BTC chacun à Craig Raw et au Bitcoin Red Team pour leur divulgation responsable
.
Un point de tension politique majeur est apparu immédiatement après l’audit. Le 9 août 2026, OpenAI a bloqué l’accès de Rob Hamilton à son programme « Trusted Access for Cyber » — bien qu’il ait terminé la vérification et l’intégration — l’empêchant de poursuivre ses recherches sur les vulnérabilités Bitcoin avec les modèles d’OpenAI .
Hamilton a rapporté avoir commencé à intégrer les capacités d’OpenAI samedi, pour constater que son accès était restreint le lendemain matin . « Ça me fend le cœur en tant qu’Américain patriote de devoir faire ça », a-t-il écrit sur X, annonçant qu’il retournerait utiliser des modèles open source chinois pour continuer à protéger l’infrastructure Bitcoin
.
Le Bitcoin Red Team a migré ses recherches vers le modèle Kimi K3 à poids ouverts de Moonshot AI, un LLM open source chinois . Hamilton a déclaré publiquement que les pirates adverses ont déjà un accès illimité aux outils d’IA de pointe tandis que les défenseurs en sont exclus
.
Les 13 et 14 août 2026, le Bitcoin Policy Institute (BPI) a coordonné une lettre ouverte signée par plus de 40 entreprises crypto — dont Coinbase, Block, BitGo, Blockstream, Anchorage Digital, ARK Invest, Bitwise, Foundry, Casa et Exodus — exigeant que les grands laboratoires d’IA (OpenAI, Anthropic, etc.) offrent aux chercheurs en sécurité open source vérifiés un accès anticipé et contrôlé aux modèles d’IA de pointe .
Les signataires ont fait valoir que les attaquants ont déjà accès à l’IA de pointe, créant ainsi un fossé de sécurité asymétrique où les défenseurs « chapeaux blancs » se voient refuser les mêmes outils nécessaires pour trouver et corriger les vulnérabilités avant qu’elles ne soient exploitées . La lettre n’appelait pas les laboratoires d’IA à supprimer complètement les mesures de sécurité, mais proposait plutôt des programmes d’accès de confiance structurés, avec des cadres de vérification, des espaces privés de révision de code et des canaux de communication avec les équipes de sécurité des laboratoires
.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le Bitcoin Red Team, un groupe de 16 volontaires, a utilisé des agents d’IA pour auditer 390 dépôts open source Bitcoin en 27,5 heures, déposant 4 962 signalements de sécurité dont 85 de sévérité critique et 635 de ha...
Le Bitcoin Red Team, un groupe de 16 volontaires, a utilisé des agents d’IA pour auditer 390 dépôts open source Bitcoin en 27,5 heures, déposant 4 962 signalements de sécurité dont 85 de sévérité critique et 635 de ha... Une faille critique dans BTCPay Server, découverte par l’équipe, a été activement exploitée le 8 août 2026, permettant de vider les nœuds Lightning avant un correctif d’urgence dans la version 2.4.2.
OpenAI a bloqué l’accès du chercheur principal Rob Hamilton à son programme « Trusted Access for Cyber » le 9 août 2026, forçant l’équipe à migrer vers l’IA open source chinoise (Kimi K3).