Imaginez un instant que des milliers de failles potentielles se cachent dans le code qui fait tourner les portefeuilles Bitcoin et les clients Ethereum. Des failles que des attaquants, parfois assistés par des outils d intelligence artificielle, repèrent plus vite que les développeurs ne peuvent les corriger. C est précisément dans ce contexte tendu que plusieurs entreprises crypto viennent de demander accès à un nouvel outil d Anthropic. L annonce, datée du 8 octobre, a immédiatement attiré l attention de projets majeurs. Nethermind, ZEUS et d autres acteurs ont soumis leur candidature dès le lendemain. Derrière ce mouvement se cache une course contre la montre pour sécuriser des infrastructures critiques avant que des vulnérabilités ne soient exploitées.
Pourquoi Les Acteurs Crypto Se Tournent Vers Claude Mythos
Le secteur des cryptomonnaies vit depuis plusieurs mois sous la pression d attaques de plus en plus sophistiquées. Certaines d entre elles semblent bénéficier d une assistance automatisée. Les équipes de développement peinent parfois à suivre le rythme. C est dans ce climat que le lancement du scanner OSS d Anthropic a créé un véritable appel d air. L outil, gratuit pour les projets open source éligibles, promet d identifier des faiblesses logicielles grâce aux modèles les plus avancés de la société, dont Claude Mythos.
Contrairement aux audits traditionnels, ce service envoie des rapports automatisés sans passer par une validation humaine systématique. Anthropic assume le risque d erreurs, notamment sur la gravité estimée ou sur l applicabilité réelle de certaines alertes. En contrepartie, les mainteneurs reçoivent rapidement des exemples reproductibles, des explications et parfois des propositions de correctifs. Pour des équipes qui gèrent du code exposé à des enjeux financiers immédiats, cette vitesse représente un atout considérable.
Les Premiers Candidats Crypto À Se Manifeste
Parmi les premiers à avoir déposé une demande figure Nethermind. Ce développeur de client d exécution Ethereum a soumis une pull request sur le dépôt GitHub dédié. L objectif est clair : faire scanner l ensemble de son dépôt. Le logiciel de Nethermind traite les transactions et participe au fonctionnement du réseau Ethereum. Une faille non détectée pourrait avoir des conséquences bien au-delà de l équipe elle-même.
ZEUS, un portefeuille Bitcoin et Lightning non-custodial, a également candidaté. L application mobile et les composants liés aux paiements, aux clés privées et aux connexions Lightning sont au cœur de la demande. Les utilisateurs conservent le contrôle de leurs fonds. Toute faiblesse dans la gestion des clés ou dans les échanges Lightning pourrait toutefois exposer des actifs. ZEUS avait déjà dû désactiver temporairement certaines fonctionnalités après l interruption de services de swap liée à Boltz plus tôt dans l année.
VirtEngine, une place de marché de calcul décentralisé construite sur le SDK Cosmos, a aussi fait acte de candidature. D autres projets, issus de domaines variés comme les assistants d intelligence artificielle ou les outils de sécurité, figurent également dans la liste des demandeurs. Anthropic évalue chaque dossier au cas par cas. Les critères incluent l impact sur les infrastructures critiques, l exposition aux attaques à distance et le nombre de systèmes qui dépendent du logiciel concerné.
Ce qu il faut retenir sur les candidatures actuelles
- Nethermind souhaite un scan complet de son dépôt Ethereum
- ZEUS concentre la demande sur les paiements, clés privées et Lightning
- VirtEngine cible son infrastructure de calcul décentralisé
- Aucune approbation définitive n a encore été communiquée
Les Chiffres Qui Expliquent L Urgence
Anthropic affirme que ses modèles ont identifié plus de 29 000 vulnérabilités candidates dans des projets open source largement utilisés au cours des six derniers mois. Seulement environ 6 000 de ces alertes ont fait l objet d une revue manuelle interne. Le volume restant crée un goulot d étranglement. D où l idée d automatiser l envoi des rapports aux mainteneurs volontaires.
Lors de tests préliminaires, des testeurs d intrusion externes ont examiné 97 findings de sévérité élevée ou critique répartis sur 48 projets. Environ 88 % d entre eux, soit 85 findings, ont été jugés conformes aux standards de divulgation coordonnée. Sur les 12 restants, 11 correspondaient à des problèmes déjà connus ou déjà signalés. Un seul s est révélé invalide. Ces résultats donnent une idée de la précision relative de l outil, tout en rappelant que le jugement final revient toujours aux équipes concernées.
Ces rapports seront générés par nos modèles les plus puissants, y compris Claude Mythos.
Anthropic, annonce officielle
Le scanner fournit des exemples reproductibles, des explications sur le code touché et des suggestions de correctifs lorsque cela est possible. Les développeurs doivent ensuite analyser eux-mêmes la pertinence des alertes. Anthropic maintient par ailleurs son processus de divulgation classique avec revue humaine pour les projets qui ne peuvent pas absorber un flux important de rapports automatisés.
Le Contexte Des Attaques Assistées Par L Intelligence Artificielle
Le lancement du scanner intervient après plusieurs incidents qui ont mis en lumière la capacité de certains attaquants à utiliser des outils automatisés. En août, le fournisseur de swaps Bitcoin Boltz a suspendu ses opérations. L équipe a indiqué que des attaques assistées par intelligence artificielle identifiaient les faiblesses plus rapidement que les développeurs ne pouvaient les corriger. Les services ont été interrompus le 3 août. La conception non-custodiale a protégé les fonds des utilisateurs, mais l entreprise a absorbé des pertes opérationnelles. ZEUS, qui s appuyait en partie sur l infrastructure de Boltz, a dû désactiver temporairement certaines fonctions de swap.
Parallèlement, l initiative Bitcoin Red Team a rapporté avoir identifié 4 962 vulnérabilités potentielles dans 390 projets liés à Bitcoin en seulement une trentaine d heures de revue assistée par intelligence artificielle. Parmi ces alertes, 720 ont été classées comme élevées ou critiques. Là encore, une vérification manuelle restait indispensable avant de les considérer comme confirmées. Ces épisodes illustrent à la fois le potentiel et les limites de l automatisation dans le domaine de la sécurité.
Le programme Project Glasswing d Anthropic avait déjà ouvert la voie. En août, Payward, maison mère de Kraken, avait rejoint l initiative pour examiner ses propres systèmes et partager les findings validés concernant des projets open source tiers. OSS Scanner prolonge cette logique en la rendant plus accessible aux mainteneurs de projets critiques.
Comment Fonctionne Le Scanner OSS Et Quelles Sont Ses Limites
Le service s adresse aux projets open source jugés éligibles. Les mainteneurs postulent via un modèle d inscription disponible sur le dépôt GitHub d Anthropic. Les critères d éligibilité portent sur l impact critique sur les infrastructures et la sécurité des utilisateurs, ainsi que sur la capacité de l équipe à traiter les rapports reçus. Une fois acceptés, les projets reçoivent des scans réguliers gratuits.
Anthropic reconnaît ouvertement que certains findings peuvent être inexacts. La sévérité peut être mal évaluée. Une vulnérabilité peut ne pas s appliquer au modèle de menace spécifique d un projet. C est pourquoi l entreprise insiste sur la responsabilité des mainteneurs dans l analyse finale. L outil accélère la détection. Il ne remplace pas le jugement humain.
Points forts et points de vigilance du scanner
- Rapidité de génération des rapports grâce aux modèles les plus avancés
- Exemples reproductibles et suggestions de correctifs
- Absence de validation humaine systématique avant envoi
- Risque de faux positifs ou de mauvaise estimation de gravité
- Nécessité pour les équipes de disposer de ressources pour analyser les alertes
Cette approche s inscrit dans une stratégie plus large baptisée Anthropic Cyber Mission. Outre le scanner pour l open source, la société a lancé un programme de défense des infrastructures critiques. Celui-ci propose des modèles, un accompagnement technique et des recherches sur les menaces à des organisations chargées de protéger des réseaux électriques, des systèmes de transport ou des installations industrielles. Des partenariats ont été annoncés avec CrowdStrike, Accenture, Deloitte, Palo Alto Networks et d autres acteurs du secteur.
Les Enjeux Spécifiques Pour Les Projets Blockchain
Dans l univers crypto, le code gère souvent directement des valeurs financières. Une faille dans un client Ethereum, un portefeuille non-custodial ou un protocole de swap peut se traduire par des pertes immédiates. Les attaquants le savent. Ils scrutent en permanence les dépôts publics. L arrivée d outils d intelligence artificielle côté défense permet de rééquilibrer en partie la course à l armement.
Pour Nethermind, un scan approfondi pourrait renforcer la confiance dans un client d exécution utilisé par de nombreux nœuds. Pour ZEUS, la vérification des composants liés aux clés privées et aux canaux Lightning touche au cœur de la proposition de valeur d un portefeuille auto-custodial. VirtEngine, en travaillant sur des services de calcul décentralisé, expose une autre surface d attaque potentielle liée à l exécution de charges de travail sur des infrastructures distribuées.
Le fait que ces candidatures restent à ce stade de simples demandes doit être souligné. Anthropic n a communiqué ni calendrier précis d approbation ni volume de projets crypto qu elle entend accepter. Les équipes devront prouver leur capacité à traiter un flux potentiellement important d alertes. Un projet qui reçoit des dizaines de findings chaque semaine sans disposer des ressources pour les trier risque de se retrouver submergé.
Ce Que Change L Automatisation Dans Les Pratiques De Sécurité
Jusqu à présent, les audits de sécurité dans le secteur crypto reposaient largement sur des revues manuelles ou semi-automatisées réalisées par des cabinets spécialisés ou des chercheurs indépendants. Ces processus restent indispensables. Ils sont toutefois coûteux et limités en volume. Un scanner capable de passer en revue de grandes quantités de code en continu offre une couche supplémentaire de détection précoce.
La différence majeure réside dans le délai entre la découverte d une vulnérabilité candidate et sa communication au mainteneur. Dans le modèle classique, plusieurs semaines peuvent s écouler. Avec OSS Scanner, le délai se réduit considérablement. Cette accélération force les équipes à adapter leurs processus internes. Il faut pouvoir trier rapidement les alertes, prioriser les plus critiques et planifier les correctifs sans négliger le reste du développement.
Certains observateurs craignent que l automatisation ne génère trop de bruit. Un flux important de faux positifs peut fatiguer les équipes et masquer les véritables problèmes. Anthropic tente de limiter ce risque en s appuyant sur ses modèles les plus performants et en fournissant des preuves reproductibles. Les premiers retours des projets acceptés permettront de juger de l efficacité réelle de l approche.
Les Leçons Des Incidents Récents
L épisode Boltz illustre parfaitement la pression qui pèse sur les services critiques. Même lorsqu une architecture non-custodiale protège les fonds des utilisateurs, les interruptions de service nuisent à l écosystème. Les portefeuilles qui dépendent de ces services, comme ZEUS à l époque, doivent improviser des solutions de repli. Une détection plus précoce des faiblesses aurait peut-être permis d éviter ou de limiter l interruption.
Le travail de Bitcoin Red Team montre par ailleurs que l intelligence artificielle peut être utilisée de façon offensive comme défensive. En quelques dizaines d heures, des milliers d alertes ont été générées. Une partie significative a été jugée de haute sévérité. Ces chiffres rappellent que le volume de code open source lié à Bitcoin et à l écosystème plus large reste une surface d attaque vaste et en constante évolution.
Dans ce contexte, l initiative d Anthropic apparaît comme une réponse logique. En mettant gratuitement à disposition un outil puissant pour les projets éligibles, la société élargit le nombre d yeux numériques qui scrutent le code critique. Elle complète les efforts déjà engagés via Project Glasswing et les partenariats avec des acteurs institutionnels.
Quelles Perspectives Pour Les Prochains Mois
Plusieurs questions restent ouvertes. Combien de projets crypto seront finalement retenus ? Quel sera le volume moyen de findings par projet et par cycle de scan ? Les équipes parviendront-elles à absorber la charge supplémentaire sans ralentir leurs feuilles de route ? Les réponses dépendront en grande partie de la capacité d Anthropic à calibrer finement ses modèles et de la maturité des processus de sécurité chez les candidats.
Il est également probable que d autres fournisseurs d outils d intelligence artificielle proposent des services similaires. La concurrence pourrait stimuler l innovation et améliorer la précision des scanners. Dans le même temps, les attaquants continueront d explorer les possibilités offertes par ces mêmes technologies. La course à l armement ne s arrêtera pas.
Pour les utilisateurs finaux, ces développements sont plutôt rassurants. Plus les projets qui gèrent des fonds ou des infrastructures critiques renforcent leurs défenses, plus le risque systémique diminue. Cela ne signifie pas que les incidents disparaîtront. Cela signifie simplement que la barre pour réussir une attaque s élève.
Un Équilibre Délicat Entre Vitesse Et Rigueur
L automatisation de la détection des vulnérabilités introduit un arbitrage permanent. D un côté, la vitesse permet de réduire la fenêtre d exposition. De l autre, l absence de validation humaine systématique augmente le risque d alertes peu pertinentes. Les équipes les plus matures sauront tirer parti de l outil tout en maintenant un filtre humain exigeant. Les autres risquent de se noyer sous les notifications.
Anthropic a anticipé cette difficulté en conservant un canal de divulgation classique pour les projets moins équipés. Cette double voie montre une compréhension réaliste des contraintes du terrain. Tous les mainteneurs open source ne disposent pas d une équipe de sécurité dédiée. Certains travaillent sur leur temps libre ou avec des ressources très limitées.
Dans le cas précis des candidatures crypto, on peut s attendre à ce que les projets retenus soient ceux qui démontrent à la fois un impact systémique et une capacité organisationnelle suffisante. Nethermind, en tant que développeur de client Ethereum, et ZEUS, en tant que portefeuille non-custodial exposé aux utilisateurs finaux, correspondent assez bien à ce profil. VirtEngine, avec son positionnement sur le calcul décentralisé, apporte une dimension infrastructurelle complémentaire.
La Dimension Ouverte De L Initiative
Le choix de s appuyer sur un dépôt GitHub public pour les candidatures renforce la transparence. Chacun peut suivre les demandes soumises et observer l évolution du programme. Cette ouverture contraste avec certains programmes de bug bounty fermés ou des audits réservés à des clients payants. Elle s inscrit dans la culture open source qui caractérise une grande partie de l écosystème blockchain.
En même temps, Anthropic garde le contrôle sur les décisions d acceptation. Le programme n est pas un service en libre-service. Cette sélection permet de concentrer les ressources sur les projets les plus critiques et d éviter une saturation du système dès les premières semaines. C est un choix pragmatique.
Au fil des mois, les retours d expérience des premiers projets acceptés seront déterminants. S ils montrent que les rapports sont actionnables et que le ratio signal sur bruit reste acceptable, d autres mainteneurs n hésiteront pas à candidater. Si au contraire les alertes se révèlent trop nombreuses ou trop imprécises, l adoption pourrait ralentir.
Un Signal Fort Pour L Ensemble De L Industrie
Que les candidatures de Nethermind, ZEUS et VirtEngine soient acceptées ou non, le simple fait qu elles aient été déposées envoie un message. Les acteurs crypto prennent au sérieux la menace représentée par des attaques de plus en plus automatisées. Ils cherchent activement des outils capables de les aider à tenir le rythme. L intelligence artificielle n est plus seulement perçue comme un risque. Elle devient aussi un allié potentiel dans la défense des protocoles et des applications.
Cette évolution s inscrit dans une tendance plus large. De plus en plus d équipes intègrent des outils d analyse statique, de fuzzing et désormais de modèles de langage dans leurs pipelines de sécurité. L objectif n est pas de remplacer les experts humains. Il s agit de leur donner des moyens supplémentaires pour explorer des bases de code de plus en plus vastes et complexes.
Dans les mois qui viennent, il sera intéressant d observer si d autres grands noms de l écosystème, clients Ethereum, portefeuilles multi-chaînes ou protocoles DeFi, emboîtent le pas. Une adoption plus large renforcerait la résilience collective. Elle pourrait aussi faire émerger de nouvelles bonnes pratiques autour de l intégration des outils d intelligence artificielle dans les processus de revue de code.
Conclusion Provisoire Sur Une Course Qui Ne Fait Que Commencer
Le lancement du scanner OSS d Anthropic et l intérêt immédiat de plusieurs projets crypto marquent un tournant. La détection automatisée des vulnérabilités à grande échelle n est plus une promesse lointaine. Elle devient un outil concret, disponible dès maintenant pour les mainteneurs sélectionnés. Les chiffres avancés par Anthropic, plus de 29 000 candidats en six mois, donnent la mesure du potentiel. Les résultats des tests externes, avec près de 88 % de findings jugés pertinents, apportent un premier élément de crédibilité.
Pour autant, rien n est acquis. La réussite du programme dépendra de la qualité réelle des rapports, de la capacité des équipes à les traiter et de l évolution des menaces elles-mêmes. Les attaquants ne resteront pas inactifs. Ils continueront d explorer de nouvelles façons d utiliser l intelligence artificielle à leur avantage. La défense devra donc progresser en permanence.
Dans ce jeu d échecs permanent, chaque nouvel outil capable d accélérer la détection des failles constitue une pièce supplémentaire sur l échiquier. Les candidatures de Nethermind, ZEUS et VirtEngine montrent que certains acteurs ont compris l importance de ne pas rester à la traîne. Reste à voir combien d autres les rejoindront et quels résultats concrets sortiront des premiers cycles de scan. Une chose est certaine : la sécurité du code open source critique n a jamais été aussi sous les projecteurs. Et c est probablement une bonne nouvelle pour l ensemble de l écosystème.
Les prochains mois diront si l automatisation proposée par Anthropic tient ses promesses à grande échelle. En attendant, les équipes qui gèrent des logiciels exposés à des enjeux financiers ou infrastructurels ont intérêt à suivre de près cette initiative. Elles pourraient y trouver un allié précieux dans leur combat permanent contre les vulnérabilités. La vigilance reste de mise, mais les moyens de la renforcer se diversifient. C est dans cette dynamique que se joue une partie essentielle de l avenir de la sécurité blockchain.
En définitive, l arrivée de Claude Mythos dans l arsenal des défenseurs du code open source illustre une évolution plus profonde. L intelligence artificielle cesse d être uniquement un sujet de spéculation ou de crainte. Elle devient un outil opérationnel, intégré dans des processus concrets de revue et de correction. Les entreprises crypto qui sauront l utiliser avec discernement disposeront d un avantage non négligeable. Celles qui l ignoreront risquent de se retrouver dépassées par des adversaires mieux équipés. Le choix, à ce stade, semble assez clair pour un nombre croissant d acteurs.
