Alerte sur le réseau Bitcoin : des développeurs trouvent près de 5 000 failles

  • Bitcoin Red Team a signalé 4 962 failles sur 390 projets, un seul codebase est ressorti sans problème.
  • Une heure a absorbé 4 101 d’entre eux, un rattrapage du travail effectué avant la campagne.
  • Les hardware wallets, catégorie propre à Coldcard, se classent au deuxième rang des moins concernés par des failles graves.
Promo

Des développeurs bénévoles ont déposé 4 962 rapports de vulnérabilités sur 390 projets Bitcoin en environ 30 heures. Sur les 391 bases de code analysées, une seule s’est avérée exempte de tout problème.

Le groupe se nomme Bitcoin Red Team. Il a qualifié 720 de ces rapports comme présentant une gravité élevée ou critique. Seuls 147 d’entre eux ont été transmis aux responsables qui doivent les corriger.

Un rapport sur sept est sérieux

La répartition des niveaux de gravité est plus resserrée que ne le laisse supposer le total brut. Les examinateurs ont recensé 85 problèmes critiques et 635 à haute gravité.

Sponsorisé
Sponsorisé

Cela représente 14,5 % de l’ensemble des signalements. Le reste concerne des niveaux moyen, faible ou simplement informatifs. Par ailleurs, 246 rapports n’affichent aucun label de gravité.

Répartition de la gravité dans l'enquête Bitcoin Red Team
Répartition de la gravité dans l’enquête Bitcoin Red Team. Source : Calle, développeur open-source, sur X

La qualité des preuves varie également. Environ 21,4 % s’accompagnent d’un code de preuve de concept fonctionnel. Près de 91 % ont été détectés par le biais d’un scan automatisé. Les examinateurs n’en ont écarté que huit comme faux positifs.

Suivez-nous sur X pour recevoir toute l’actualité en temps réel

Une seule heure a généré 83 % des rapports

Il convient toutefois de nuancer ces 30 heures d’analyse. En une seule heure, 4 101 rapports ont été enregistrés. Ce pic correspond à un import massif, et non à un scan en temps réel. Rob Hamilton, PDG de la société d’assurance Bitcoin AnchorWatch, avait effectué son propre audit avant le lancement officiel de la campagne.

Il indique avoir dépensé plus de 10 000 $ pour analyser plus de 100 bibliothèques.

Sponsorisé
Sponsorisé

Si l’on retire cette importation, la cadence apparaît beaucoup moins soutenue. Environ 840 rapports ont été reçus au cours des 29 autres heures, soit près de 29 par heure, bien loin des 166,3 indiqués initialement dans le rapport.

Les chiffres exculpent les hardware wallets

La répartition par catégorie réserve une surprise. Les hardware wallets et firmwares, dont fait partie le groupe Coldcard, arrivent en avant-dernière position pour les failles sérieuses, avec seulement 9,6 %.

D’autres secteurs s’en sortent moins bien. Les mining pools affichent 21,7 %, les infrastructures et outils 21,5 %, et les swaps et exchanges 20,9 %. Les outils de confidentialité arrivent en tête avec 24 %, mais seuls trois d’entre eux ont été examinés.

Ce sont plutôt les bibliothèques crypto qui concentrent le plus de rapports. Elles totalisent 1 385 signalements sur 128 projets, soit plus d’un quart de l’ensemble analysé.

Calle, le physicien pseudonyme à l’origine du protocole Cashu ecash, indique que les responsables des projets confirment la gravité des pires rapports reçus.

« La plupart des rapports critiques que nous avons transmis jusqu’à présent ont été rapidement vérifiés par les responsables des projets. Nous savons que nous visons juste », peut-on lire dans le post.

Pourquoi la Red Team s’est formée après Coldcard

Tout a commencé à cause d’une puce défectueuse. Coinkite a annoncé le 30 juillet que la génération de seed sur les Coldcard concernés retombait sur une routine logicielle prévisible.

Le défaut était grave. Seuls 32 bits provenaient de l’élément sécurisé, limitant la recherche d’un attaquant à environ 4,3 milliards de tentatives.

Galaxy Research estime à 1 596 le nombre de Bitcoin (BTC) volés confirmés, issus d’environ 7 300 adresses au 4 août. Une quatrième vague d’attaques suspectée porterait le montant total à près de 130 millions de dollars. Galaxy précise que sa liste d’adresses n’est pas exhaustive.

La panique s’est ressentie on-chain, où le nombre d’adresses actives a atteint un pic sur 20 mois. Les utilisateurs coréens ont pour la plupart échappé à l’attaque, les seeds basées sur les dés étant courantes dans cette région.

Le manque d’aléa revient pourtant régulièrement sur Bitcoin. En 2023, le bug Milk Sad a semé les clés de Libbitcoin Explorer à partir de 32 bits de l’horloge système. En mai, la faille Ill Bloom a permis de dérober 5,7 millions de dollars depuis des wallets reposant sur un générateur JavaScript fragile.

Le financement suit les alertes

OpenSats, une association à but non lucratif finançant le développement de Bitcoin, a lancé jeudi une initiative « Code RED ». Ce programme rémunère les chercheurs qui divulguent les failles. Il prend aussi en charge les dépenses liées à l’intelligence artificielle (IA) générées lors de l’analyse.

En parallèle, Bitcoin s’échangeait aux alentours de 64 396 $ ce jeudi, en hausse de 0,5 % sur 24 heures. L’audit n’a pas eu d’impact sur le marché.

Performance du prix de Bitcoin. Source : BeInCrypto
Performance du prix de Bitcoin. Source : BeInCrypto

Le contexte reste important pour analyser ce chiffre brut. Il s’agit de constats et non de hacks confirmés, et la plupart ne seront jamais exploités.

À ce stade, il est clair que Coldcard n’a pas été un cas isolé. Les données laissent également penser que le prochain problème ne concernera pas un hardware wallet.


Pour lire les dernières analyses du marché des cryptomonnaies de BeInCrypto, cliquez ici.

Avis de non responsabilité

Avis de non-responsabilité : BeInCrypto s'engage à fournir des informations impartiales et transparentes. Cet article vise à fournir des informations exactes et pertinentes. Toutefois, nous invitons les lecteurs à vérifier les faits de leur propre chef et à consulter un professionnel avant de prendre une décision sur la base de ce contenu.

Sponsorisé
Sponsorisé