CryptomonnaieTechnologie

Anthropic Déploie Son Scanner IA Contre Les Failles Crypto

Les géants de la crypto se précipitent vers un nouvel outil d’Anthropic capable de repérer des milliers de failles en un temps record. Nethermind et ZEUS ont déjà frappé à la porte. Mais ce que révèle le scanner pourrait tout changer…

Imaginez un instant : des milliers de lignes de code qui gèrent des millions d’euros en cryptomonnaies, scrutées en quelques heures par une intelligence artificielle plus rapide que n’importe quel expert humain. C’est exactement ce qui se passe en ce moment. Des sociétés spécialisées dans la blockchain se tournent massivement vers un nouvel outil d’Anthropic pour traquer les failles de sécurité avant que des pirates ne les exploitent. Et la file d’attente s’allonge déjà.

Pourquoi Les Acteurs Crypto Se Ruient Vers Claude Mythos

Le 8 octobre, Anthropic a officiellement lancé son OSS Scanner, un service gratuit destiné aux projets open-source jugés critiques. Dès le lendemain, plusieurs noms connus de l’écosystème crypto ont déposé leur candidature. Parmi eux, Nethermind, développeur d’un client d’exécution Ethereum, et ZEUS, portefeuille Bitcoin et Lightning Network. Ces demandes ne sont pas anodines. Elles révèlent une prise de conscience collective : la vitesse des attaques a changé de dimension.

Ces dernières années, les incidents se multiplient. Des outils automatisés, parfois assistés par l’intelligence artificielle, permettent aux assaillants d’identifier des faiblesses bien plus vite que les équipes de développement ne peuvent les corriger. En août, le prestataire de swaps Bitcoin Boltz a dû suspendre ses opérations pendant plusieurs semaines après avoir subi une série d’attaques assistées par IA. ZEUS, qui s’appuyait en partie sur cette infrastructure, a également été obligé de couper temporairement certaines fonctionnalités.

Dans ce contexte, l’arrivée d’un scanner capable de générer des rapports automatisés sans intervention humaine représente un tournant. Anthropic affirme que ses modèles, notamment Claude Mythos, ont déjà repéré plus de 29 000 vulnérabilités candidates dans des projets open-source largement utilisés. Seulement 6 000 ont pour l’instant été examinées manuellement. Le reste constitue un énorme retard que l’entreprise tente désormais de résorber grâce à l’automatisation.

Nethermind Et ZEUS En Première Ligne

Nethermind a soumis une demande via une pull request GitHub numérotée 38. L’équipe souhaite que l’ensemble de son dépôt soit analysé. Rappelons que ce client d’exécution traite les transactions sur le réseau Ethereum et constitue un élément vital de l’infrastructure. Une faille non détectée pourrait avoir des répercussions bien au-delà de l’entreprise elle-même.

De son côté, ZEUS a demandé un examen spécifique de son application mobile et des composants qui gèrent les paiements, les clés privées et les connexions Lightning. Dans un portefeuille auto-custodial, la sécurité des clés privées est littéralement la seule barrière entre l’utilisateur et la perte totale de ses fonds. L’enjeu est donc maximal.

Un troisième projet, VirtEngine, marketplace de cloud computing décentralisé basé sur le Cosmos SDK, a également déposé sa candidature. Ces trois demandes illustrent parfaitement la diversité des besoins : clients de blockchain, portefeuilles, infrastructures de calcul. Toutes ont un point commun : elles touchent directement à des actifs numériques ou à des services critiques.

« Ces rapports seront générés par nos modèles les plus puissants, y compris Claude Mythos. »

— Annonce officielle d’Anthropic

Comment Fonctionne Le Scanner OSS D’Anthropic

Contrairement aux audits traditionnels, qui reposent sur une revue humaine avant toute divulgation, le scanner envoie directement les résultats aux mainteneurs des projets. Anthropic assume le risque d’inexactitudes : certaines failles signalées peuvent s’avérer non applicables, d’autres peuvent recevoir une cotation de sévérité incorrecte. Pourtant, les premiers tests sont encourageants.

Lors d’une phase pilote, des testeurs d’intrusion externes ont examiné 97 findings classés haute ou critique sévérité répartis sur 48 projets. Résultat : 85 d’entre eux, soit environ 88 %, répondaient aux critères de divulgation coordonnée. Sur les 12 restants, 11 correspondaient à des problèmes déjà connus ou signalés, et un seul s’est révélé invalide. Ces chiffres donnent une idée de la fiabilité relative de l’outil.

Chaque rapport contient des exemples reproductibles, des explications sur le code concerné et, lorsque c’est possible, des suggestions de correctifs. C’est ensuite aux équipes crypto de vérifier, de prioriser et de corriger. Anthropic continue par ailleurs de proposer un processus de divulgation traditionnelle pour les projets qui ne peuvent pas absorber un volume important de rapports automatisés.

Une Réponse Aux Attaques Assistées Par IA

Le lancement de l’OSS Scanner n’est pas anodin. Il s’inscrit dans une réalité de plus en plus inquiétante : les attaquants utilisent eux aussi l’intelligence artificielle. En août, l’initiative Bitcoin Red Team a revendiqué l’identification de 4 962 vulnérabilités potentielles dans 390 projets liés à Bitcoin, le tout en seulement une trentaine d’heures de revue assistée par IA. Parmi elles, 720 étaient classées haute ou critique sévérité. Même si ces chiffres demandent encore vérification, ils illustrent parfaitement la course à l’armement qui se joue.

Boltz n’est qu’un exemple parmi d’autres. Les équipes de développement se retrouvent souvent dépassées. Les failles sont découvertes plus vite qu’elles ne peuvent être corrigées. Dans un univers où une seule ligne de code mal sécurisée peut entraîner le détournement de millions, cette asymétrie devient insoutenable. L’outil d’Anthropic tente de rétablir un certain équilibre en donnant aux défenseurs les mêmes armes qu’aux attaquants.

Kraken, via sa maison mère Payward, avait déjà rejoint en août le programme Project Glasswing d’Anthropic. L’entreprise y a utilisé Claude Mythos pour scanner ses propres environnements et partager les découvertes validées avec les mainteneurs de projets open-source tiers. Cette expérience a clairement ouvert la voie à une adoption plus large.

Le Cadre Plus Large De La Cyber Mission Anthropic

L’OSS Scanner ne représente qu’une partie d’une initiative plus vaste baptisée Anthropic Cyber Mission, annoncée le même jour. À ses côtés figure le Critical Infrastructure Defense Program, destiné aux organisations qui protègent les réseaux électriques, les systèmes de transport et les infrastructures industrielles. Des partenariats ont été noués avec CrowdStrike, Accenture, Deloitte, Palo Alto Networks et d’autres acteurs majeurs de la cybersécurité.

Pour les projets open-source, le service reste gratuit. Les mainteneurs doivent simplement déposer une demande via le dépôt GitHub dédié en utilisant le modèle d’inscription fourni. Anthropic évalue chaque candidature selon plusieurs critères : impact critique sur l’infrastructure et la sécurité des utilisateurs, exposition aux attaques distantes, et capacité de l’équipe à traiter les rapports reçus.

Aucun calendrier précis n’a été communiqué concernant l’approbation des projets crypto. Nethermind, ZEUS et VirtEngine restent donc pour l’instant dans l’attente. Mais le simple fait que ces demandes aient été rendues publiques montre à quel point le sujet est devenu prioritaire.

Les Limites Et Les Risques De L’approche Automatisée

Tout n’est pas rose pour autant. Anthropic reconnaît elle-même que certains rapports peuvent contenir des faux positifs ou des évaluations de sévérité erronées. Dans un environnement aussi sensible que la crypto, où chaque modification de code doit être minutieusement testée, un volume trop important de signalements pourrait saturer les équipes.

Il existe aussi un risque de dépendance. Si les développeurs commencent à s’appuyer exclusivement sur des outils d’IA pour la détection de failles, ils pourraient perdre une partie de leur vigilance humaine. Or, certaines vulnérabilités logiques ou liées à la conception d’un protocole restent difficiles à identifier sans une compréhension profonde du métier.

Enfin, la question de la confidentialité se pose. Même si Anthropic affirme générer les rapports de manière automatisée, les dépôts de code analysés contiennent souvent des informations stratégiques. Les projets crypto, particulièrement ceux qui gèrent des clés privées ou des mécanismes de consensus, devront évaluer avec soin le niveau de confiance qu’ils accordent à l’outil.

Points clés à retenir :

  • Plus de 29 000 vulnérabilités candidates déjà détectées par les modèles Anthropic
  • 88 % des findings haute/critique validés lors des tests externes
  • Service gratuit réservé aux projets open-source jugés critiques
  • Rapports envoyés sans validation humaine préalable
  • Demandes déjà déposées par Nethermind, ZEUS et VirtEngine

Ce Que Cela Change Pour L’écosystème Blockchain

L’arrivée d’outils d’audit automatisés à cette échelle pourrait redéfinir les standards de sécurité dans la crypto. Jusqu’à présent, les audits restaient souvent ponctuels, coûteux et limités dans le temps. Un scanner capable de tourner régulièrement offre une surveillance continue. Pour les projets qui reçoivent des mises à jour fréquentes, c’est un avantage considérable.

Cette évolution pourrait aussi modifier les attentes des utilisateurs. Demain, un portefeuille ou un protocole qui n’utilise pas ce type d’outil risque d’être perçu comme moins sérieux. La transparence sur les résultats des scans pourrait même devenir un argument marketing, à condition bien sûr de ne pas exposer de failles non corrigées.

Les régulateurs, de leur côté, pourraient s’intéresser de près à ces nouvelles pratiques. Si l’intelligence artificielle prouve qu’elle peut réduire significativement le nombre de vulnérabilités non détectées, certaines autorités pourraient commencer à recommander, voire exiger, l’utilisation de tels outils pour les projets qui gèrent des fonds importants.

Une Course Qui Ne Fait Que Commencer

Anthropic n’est pas la seule à travailler sur ces sujets. D’autres laboratoires d’intelligence artificielle explorent également l’utilisation de modèles de langage pour la détection de failles. Mais l’entreprise a pris une longueur d’avance en ouvrant concrètement l’accès à un service opérationnel. Le choix de cibler en priorité les projets open-source critiques est stratégique : c’est là que se trouvent les briques les plus utilisées, et donc les plus dangereuses si elles sont compromises.

Pour les équipes crypto, le message est clair. Attendre n’est plus une option. Les attaquants progressent trop vite. Ceux qui sauront intégrer ces nouveaux outils dans leur processus de développement disposeront d’un avantage concurrentiel réel. Ceux qui resteront en marge risquent de le payer cher.

Les prochaines semaines seront déterminantes. Si Nethermind, ZEUS et les autres projets obtiennent l’accès et commencent à recevoir des rapports, on verra rapidement si l’outil tient ses promesses. Dans le cas contraire, l’écosystème devra continuer à chercher d’autres solutions. Une chose est certaine : la sécurité des blockchains ne se joue plus seulement dans les audits manuels traditionnels. Elle se joue désormais aussi dans la capacité à maîtriser l’intelligence artificielle, que ce soit pour attaquer… ou pour se défendre.

Le mouvement est lancé. Les candidatures s’accumulent. Et derrière chaque demande se cache la même question : jusqu’où l’IA peut-elle aller pour protéger ce qui, jusqu’à présent, restait le domaine réservé des experts humains ? La réponse commence à s’écrire, ligne de code après ligne de code.

Passionné et dévoué, j'explore sans cesse les nouvelles frontières de l'information et de la technologie. Pour explorer les options de sponsoring, contactez-nous.