Les auditeurs de Cardano appellent à des examens continus alors que les primes d’Intersect ne sont pas financées

Des spécialistes de la sécurité lors d’une table ronde de la Cardano Foundation ont déclaré que l’examen des applications doit aller au delà des smart contracts pour inclure les systèmes de signature, les dépendances logicielles et les procédures opérationnelles. Samuel Leathers, membre de l’Intersect Security Council, a indiqué que les rapports de vulnérabilité sont toujours en cours d’examen, mais que le cycle de financement actuel ne prévoit aucun fonds pour payer les primes de bug bounty.

By SongMarketCap

Cardano News - Les auditeurs de Cardano appellent à des examens continus alors que les primes d’Intersect ne sont pas financées

La discussion du 28 septembre a réuni Philip DiSarro de Midgard Labs, Santiago de TxPipe, Aleksandr de Tweag, Ben Hart de MLabs et Leathers. Animée par Denicio Bute de la Cardano Foundation, elle a examiné comment l’IA transforme à la fois la découverte des vulnérabilités et le travail nécessaire pour défendre les applications Cardano.

L’IA divise les experts en sécurité de Cardano

Bute a ouvert en demandant si les exploits récents dans l’écosystème Cardano pouvaient avoir impliqué des attaquants assistés par IA. DiSarro a soutenu que les modèles actuels donnent aux attaquants expérimentés des outils puissants pour examiner le code et mener des exploits complexes. Selon lui, les équipes de développement doivent tester à plusieurs reprises leurs propres protocoles à mesure que ces outils s’améliorent.

Hart a contesté l’idée que l’IA puisse déjà accomplir seule le travail d’un attaquant ou d’un auditeur expert. Dans les audits où il a utilisé l’IA, ce sont encore des personnes qui ont identifié les problèmes les plus importants. Un humain a reconnu la faiblesse dans la spécification d’un produit et a conçu une manière de la tester, même lorsqu’un modèle a aidé à produire le code de test.

Leathers a décrit une limite pratique observée dans les rapports de vulnérabilité d’Intersect. Les soumissions ont fortement augmenté, mais beaucoup n’établissent pas un véritable problème de sécurité. Il a indiqué que les meilleurs rapports proviennent généralement encore de chercheurs ayant l’expertise pertinente. Le panel n’a présenté aucune preuve spécifique à un cas établissant que l’IA a été utilisée dans les exploits Cardano discutés durant la session.

Les intervenants ont également rejeté l’hypothèse selon laquelle le modèle UTxO étendu de Cardano rendrait ses applications difficiles à analyser pour les outils d’IA parce que ces outils sont plus familiers avec le code EVM. Leathers a souligné la documentation disponible pour Cardano et Plutus. L’architecture de Cardano empêche certaines classes d’attaque de smart contract, mais une application peut toujours contenir des failles dans sa propre logique ou dans les systèmes qui l’entourent.

Les audits Cardano vont au delà des smart contracts

La discussion est passée du code des contrats au parcours complet par lequel une application gère les fonds des utilisateurs. Les serveurs, les bibliothèques logicielles, les connexions de portefeuille, les dispositifs de signature et les clés administratives peuvent tous affecter le résultat d’une transaction. Un validateur on chain sécurisé ne peut pas protéger les utilisateurs contre chaque défaillance de ces composants.

Hart a indiqué que le code généré par IA a rendu les spécifications encore plus importantes. Si une équipe de développement ne peut pas décrire précisément ce que son produit doit permettre et interdire, un auditeur n’a aucun référentiel fiable pour vérifier l’implémentation. Santiago a ajouté que les équipes doivent définir leur modèle de menace et décider du niveau de flexibilité ou d’évolutivité qu’elles souhaitent, car ces choix peuvent introduire des façons supplémentaires de modifier un système.

Ce travail donne aux tests et à la vérification formelle un objectif concret, vérifier si l’application respecte les règles qu’elle a énoncées. DiSarro a soutenu que les équipes devraient aller plus loin en tentant des attaques contrôlées contre leurs propres protocoles. Les revues doivent aussi suivre les changements significatifs du code, de l’infrastructure et des procédures d’exploitation, plutôt que de s’appuyer indéfiniment sur un audit réalisé avant le lancement.

Les cabinets d’audit ont décrit l’IA comme faisant partie de ce processus. Les modèles peuvent rechercher des motifs, comparer le code aux spécifications et suggérer des voies d’attaque potentielles. Santiago a indiqué que son équipe vérifie les résultats automatisés par une revue humaine, le panel a également évoqué l’utilisation de plus d’un modèle, car des outils différents peuvent révéler des problèmes différents. Les faux positifs consomment toujours du temps d’examen, tandis que la sensibilité du code et les exigences de calcul influent sur le choix d’un modèle hébergé ou opéré localement.

Le programme de bug bounty d’Intersect fait face à un manque de financement

Leathers a ensuite identifié un problème distinct pour la divulgation coordonnée des vulnérabilités. Il a indiqué que le financement des bug bounties n’a pas été approuvé dans le cycle de trésorerie actuel. Les chercheurs peuvent toujours soumettre des rapports, et le Security Council continue de les examiner, mais il ne peut pas actuellement payer de nouvelles récompenses via cette voie de financement. Il a précisé que le conseil travaille avec Intersect sur des alternatives et qu’un retrait de trésorerie approuvé par la communauté pourrait fournir des fonds.

Intersect a lancé son programme de bug bounty en 2025 pour l’infrastructure et les outils qu’elle gère ou parraine. Les smart contracts n’entrent dans son périmètre que lorsqu’ils sont explicitement inclus. Les remarques de Leathers concernaient ce programme, la Cardano Foundation opère un dispositif de primes distinct.

Un volume plus important de rapports générés par IA augmente aussi le coût d’examen des soumissions. Leathers a appelé à un tri plus strict afin que les vulnérabilités reproductibles reçoivent l’attention nécessaire tandis que les conclusions incorrectes et les questions de maintenance courante sont classées de manière appropriée. DiSarro a par ailleurs encouragé les protocoles DeFi et les passerelles pris individuellement à établir leurs propres récompenses et procédures d’incident avant qu’un exploit ne survienne.

La table ronde a laissé à Intersect une question de gouvernance bien définie. Son canal de divulgation reste ouvert et le Security Council évalue toujours les rapports. Le financement des récompenses aux chercheurs dépend désormais d’un nouvel arrangement ou d’une décision de trésorerie. Cette décision déterminera si une découverte valide au titre du programme d’Intersect peut à nouveau conduire au paiement que le programme était conçu pour offrir.