
Create a landscape editorial hero image for this Studio Global article: What did the Bitcoin Red Team discover in its AI-assisted audit of open-source Bitcoin projects, what was the scale and severity of the find. Article summary: ## Bitcoin Red Team AI-Assisted Audit. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Début août 2026, un groupe bénévole de 16 chercheurs en sécurité — se faisant appeler le Bitcoin Red Team — a accompli ce qu'aucune entreprise ou équipe de développement n'aurait pu faire seule : ils ont passé au crible 390 dépôts open-source Bitcoin en 27,5 heures et signalé près de 5 000 problèmes de sécurité potentiels. Leur audit assisté par IA a révélé 85 vulnérabilités critiques et 635 de gravité élevée, suscitant des discussions urgentes sur le rôle de l'intelligence artificielle dans la sécurité open-source et une poussée coordonnée de l'industrie pour un accès défenseur aux modèles d'IA de pointe .
Au cours d'un sprint de 27,5 heures s'étalant du 4 au 5 août 2026, le Bitcoin Red Team a signalé 4 962 résultats de sécurité dans 390 projets open-source Bitcoin . Parmi ceux-ci, 85 ont été classés comme de gravité Critique et 635 comme de gravité Élevée — soit 720 résultats (14,5 % du total) considérés comme élevés ou critiques
. Cela représente une moyenne de 1,85 problème grave par projet et un taux de signalement de 166 résultats par heure
. Le chef de l'équipe, le développeur Calle, a rapporté une moyenne de 2,31 résultats de gravité élevée ou critique par personne et par heure
.
L'effort a coûté plus de 40 000 dollars en jetons de calcul IA, financés par OpenSats (une organisation à but non lucratif 501(c)(3)), OpenCode et AnchorWatch . L'équipe a utilisé un harnais de sécurité personnalisé qui comptait à un moment donné 171 599 lignes de code, intégrant des modèles d'IA de pointe tels que Kimi K3, GPT Sol, Fable, Opus et GLM5.2 pour effectuer une analyse statique automatisée
.
Au 14 août 2026 — après 108 heures de travail — l'équipe avait étendu l'examen à 501 projets et enregistré 7 958 résultats, dont 1 280 classés comme de gravité élevée ou critique .
Le Bitcoin Red Team a fonctionné comme une escouade distribuée mondialement, travaillant 24 heures sur 24 à travers les fuseaux horaires . Le processus combinait l'analyse de code basée sur l'IA avec une supervision humaine, mais le volume de résultats a créé un goulot d'étranglement important pour la vérification.
Taux de reproduction. Au cours des 29,8 premières heures, seulement 21,4 % des résultats avaient été reproduits avec succès par des examinateurs humains — ce qui signifie que la grande majorité restait des problèmes potentiels non vérifiés . À la 108e heure, la reproduction était passée à 24,7 %
. L'équipe a souligné que ces évaluations de gravité initiales représentaient des évaluations préliminaires, et non des vulnérabilités confirmées
.
Signalement en amont. Moins de 5 % des 390 projets examinés avaient reçu une divulgation en amont de leurs résultats au moment du rapport initial, ce qui indique un arriéré substantiel dans la divulgation responsable . L'équipe a suivi un processus de divulgation strict : les résultats critiques étaient signalés en privé aux mainteneurs avant toute publication publique, et l'équipe a construit des preuves de concept fonctionnelles pour confirmer les vulnérabilités avant la divulgation
.
Catégories de projets les plus touchées. Les outils de confidentialité et de coinjoin portaient la plus forte proportion de résultats de gravité élevée ou critique, à 24 % . Les bibliothèques cryptographiques et les SDK ont produit le volume brut le plus important, avec 1 101 résultats
.
L'audit du Bitcoin Red Team était une réponse directe à la vulnérabilité du RNG (générateur de nombres aléatoires) du portefeuille matériel Coldcard — un défaut critique du firmware dans le Coldcard de Coinkite qui avait silencieusement acheminé la génération de graines via un PRNG logiciel faible au lieu du hasard matériel de mars 2021 à 2026 . L'exploit a permis le vol d'environ 1 816 BTC (plus de 100 millions de dollars) auprès de détenteurs à long terme
.
Bien que le bogue Coldcard lui-même ait été découvert avant la formation du Red Team, l'incident a démontré à quel point une seule vulnérabilité non corrigée dans un appareil de stockage à froid largement utilisé pouvait être dévastatrice. Coinkite a publié un firmware corrigé après la divulgation de la vulnérabilité .
L'audit du Red Team était la réponse de l'écosystème : plusieurs résultats de l'analyse assistée par IA — y compris des problèmes critiques dans les outils de confidentialité et les logiciels de coinjoin — ont ensuite été corrigés par les mainteneurs après une divulgation responsable .
L'ampleur et la gravité des résultats du Bitcoin Red Team ont provoqué une réponse coordonnée de l'industrie. Le 10 août 2026, le Bitcoin Policy Institute (BPI) a publié une lettre ouverte signée par plus de 70 organisations de l'écosystème des actifs numériques, appelant les laboratoires d'IA de pointe à prendre des mesures spécifiques .
Parmi les signataires figuraient des custodians, des bourses, des sociétés minières et des groupes de développement open-source majeurs : Coinbase, Strategy (anciennement MicroStrategy), Block, MARA, Galaxy, BitGo, Brink, OpenSats, Trezor, Kraken, Ledger, Anchorage Digital et Chaincode Labs, entre autres .
L'argument central de la lettre était que "les défenseurs open-source occupent aujourd'hui la position la moins privilégiée dans le paysage de la sécurité de l'IA" . Les principales demandes étaient :
La coalition a averti que sans cet accès, l'infrastructure financière critique construite sur le logiciel open-source Bitcoin fait face à une menace asymétrique croissante où les attaquants opèrent avec des outils d'IA supérieurs tandis que les défenseurs sont exclus .
L'audit du Bitcoin Red Team a démontré à la fois la puissance et les limites de l'analyse de sécurité assistée par IA. La capacité de signaler près de 5 000 problèmes potentiels dans 390 projets en un peu plus d'une journée est sans précédent — mais les faibles taux de reproduction et de divulgation ont révélé que la vérification humaine et la divulgation responsable restent les goulots d'étranglement critiques .
L'équipe a déclaré son intention de publier en open source son harnais de sécurité IA afin de renforcer la défense de l'ensemble de l'écosystème . Cela permettrait à la communauté plus large des développeurs Bitcoin d'effectuer des analyses similaires de manière indépendante, transformant potentiellement un sprint ponctuel en une pratique de sécurité durable.
La question fondamentale reste sans réponse : les défenseurs obtiendront-ils les outils d'IA dont ils ont besoin avant les attaquants ?
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
Le Bitcoin Red Team, un groupe bénévole de 16 personnes, a signalé 4 962 problèmes de sécurité dans 390 projets open source Bitcoin en 27,5 heures, dont 85 vulnérabilités critiques et 635 de gravité élevée — soit 14,5...
Le Bitcoin Red Team, un groupe bénévole de 16 personnes, a signalé 4 962 problèmes de sécurité dans 390 projets open source Bitcoin en 27,5 heures, dont 85 vulnérabilités critiques et 635 de gravité élevée — soit 14,5... Seulement 21,4 % des résultats avaient été reproduits de manière indépendante après 29,8 heures, et moins de 5 % des projets avaient reçu une divulgation en amont, soulignant un énorme retard de vérification et de sig...
L'audit a été déclenché par la faille du générateur de nombres aléatoires du portefeuille matériel Coldcard, qui a permis le vol de 1 816 BTC (plus de 100 millions de dollars).