Sécurité7 août 2026

La Red Team trouve 85 failles critiques dans 390 projets bitcoin

Seize bénévoles ont passé au crible 390 projets open source de l'écosystème bitcoin en 27,5 heures et déposé 4 962 signalements, dont 85 critiques et 635 élevés. Il ne s'agit pas du protocole bitcoin lui-même, mais des outils qui l'entourent. Le déclencheur : l'incident Coldcard.

Image d'article pour: La Red Team trouve 85 failles critiques dans 390 projets bitcoin

Après le vol via les portefeuilles Coldcard, un groupe de chercheurs en sécurité a entrepris d'examiner le reste de l'écosystème bitcoin. Le résultat de ce sprint, achevé le 5 août 2026, est lourd : en 27,5 heures de travail effectif, 390 projets open source ont été analysés et 4 962 signalements déposés. Parmi eux, 85 sont qualifiés de critiques et 635 d'élevés. Seize bénévoles y ont participé, soit 2,31 signalements élevés ou critiques par personne et par heure.

Une réserve d'emblée : il ne s'agit pas du protocole bitcoin. Il s'agit de la couche qui l'entoure — bibliothèques, logiciels de portefeuille, outils de nœud, intégrations de paiement. Précisément le code que la plupart des gens traversent chaque jour sans y penser.

Comment ils ont procédé

Le Bitcoin Red Team est dirigé par Calle, développeur et créateur de Bitchat, et Rob Hamilton, dirigeant d'Anchorwatch. Le groupe a construit son propre banc d'essai de 171 599 lignes de code et y a lancé une série de modèles d'IA sur les dépôts, dont Kimi K3, GPT Sol, Fable, Opus et GLM5.2. Les signalements ont été reproduits localement avant d'être transmis, ce qui fait la différence entre un rapport exploitable et une montagne de fausses alertes.

OpenSats, la fondation qui finance le développement open source du bitcoin, a pris en charge les frais : plus de 40 000 dollars (environ 35 000 €) de consommation d'IA. Le groupe avait déjà examiné environ 150 dépôts avec plus de dix divulgations confidentielles ; ce sprint en est la version élargie.

Les signalements partent directement vers les mainteneurs des projets concernés, selon les conventions habituelles de divulgation responsable. Aucune liste de noms de projets n'a été publiée, volontairement. Le groupe compte ouvrir le code de son banc d'essai afin que les entreprises puissent soumettre leur propre code fermé au même examen.

Le revers de la médaille

Il y a un aspect inconfortable dans cette histoire. Les mêmes modèles qui trouvent 85 failles critiques en un peu plus d'une journée peuvent être lancés par quelqu'un d'autre sur ce même code, sans rien signaler. C'est exactement le point sur lequel les autorités européennes ont alerté fin juillet dans leur déclaration commune sur l'IA et le risque informatique.

Et la correction retombe sur les projets eux-mêmes. Ce sont souvent des bénévoles ou de petites équipes sans budget pour un audit de sécurité. Déposer un signalement coûte désormais une fraction de ce que coûte sa résolution, et cet écart est nouveau.

Ce que cela change pour vous

Vous ne pouvez rien faire d'une liste que vous ne voyez pas, mais vous pouvez revoir votre propre installation. Appliquez les mises à jour de votre logiciel de portefeuille, de vos outils de nœud et de vos intégrations de paiement dès leur parution, car les corrections issues de cette campagne arriveront dans les semaines qui viennent sous forme de mises à jour ordinaires. Lisez les notes de version au passage : si elles mentionnent un problème de sécurité, c'est la mise à jour qui ne peut pas attendre.

Si vous utilisez un portefeuille matériel, vérifiez si le fabricant dispose d'une page sécurité et si quelque chose y a été publié récemment. L'incident Coldcard, où l'analyse on-chain de TRM Labs a établi la disparition d'environ 1 816 bitcoins (plus de 116 millions de dollars, environ 101,5 millions d'euros) sur plus de 5 200 adresses, provenait d'un micrologiciel de 2021 resté en service pendant des années. Un micrologiciel ancien n'est pas un micrologiciel stable.

Et la leçon plus large : le fait que 85 signalements critiques existent est une meilleure nouvelle que si personne n'avait regardé. Les problèmes étaient déjà là. Ce qui est nouveau, c'est qu'ils sont désormais trouvés et signalés avant que quelqu'un d'autre ne les trouve.

Sources : Bitcoin Red Team via Bitcoin Magazine (6 août 2026), Crypto Briefing (6 août 2026), OpenSats, TRM Labs (analyse Coldcard, 5 août 2026). Dernière vérification : 7 août 2026.

#security#open source#Coldcard#audit