Home Technologie et scienceLes modèles Frontier AI démontrent des capacités au niveau humain dans les exploits de contrats intelligents

Les modèles Frontier AI démontrent des capacités au niveau humain dans les exploits de contrats intelligents

by Thomas Caron

Publié le 2025-12-02 02:51:00. Des agents d’intelligence artificielle ont démontré une capacité surprenante à exploiter les vulnérabilités des contrats intelligents sur les blockchains, atteignant des performances comparables à celles d’attaquants humains qualifiés. Cette étude d’Anthropic révèle une nouvelle dimension des risques liés à la sécurité des finances décentralisées.

  • Dix modèles d’IA ont été testés sur 405 exploits historiques de contrats intelligents, reproduisant avec succès 207 d’entre eux.
  • Trois modèles ont simulé des attaques générant un total de 4,6 millions de dollars de pertes potentielles sur des contrats récents.
  • Deux nouvelles vulnérabilités zero-day ont été découvertes dans des contrats de la Binance Smart Chain.

L’intelligence artificielle s’avère capable d’identifier et d’exploiter les failles de sécurité dans les contrats intelligents avec une efficacité alarmante, selon une nouvelle étude publiée par Anthropic. Les résultats, rendus publics lundi, montrent que les agents d’IA peuvent égaler, voire dépasser, les compétences des pirates informatiques humains dans le domaine des finances décentralisées (DeFi).

Anthropic a évalué dix modèles d’IA de pointe, notamment Llama 3, Sonnet 3.7, Opus 4, GPT-5 et DeepSeek V3, en les confrontant à un ensemble de données de 405 exploits historiques de contrats intelligents. Les agents ont réussi à mener des attaques efficaces contre 207 d’entre eux, simulant un vol de 550 millions de dollars de fonds.

L’étude souligne la rapidité avec laquelle les systèmes automatisés peuvent exploiter les vulnérabilités et en découvrir de nouvelles, souvent non détectées par les développeurs. Les chercheurs ont également constaté que certains modèles étaient capables d’identifier des failles zero-day, c’est-à-dire des vulnérabilités inconnues du public, dans des contrats récents de la Binance Smart Chain.

Plus précisément, Claude Sonnet 4.5 et GPT-5 ont chacun découvert deux failles non divulguées, générant une valeur simulée de 3 694 $. GPT-5 a atteint ce résultat pour un coût d’utilisation de l’API de 3 476 $. Anthropic précise que tous les tests ont été effectués dans des environnements sécurisés, reproduisant des blockchains sans affecter les réseaux réels.

Le modèle le plus performant, Claude Opus 4.5, a exploité 17 vulnérabilités postérieures à mars 2025, représentant à lui seul 4,5 millions de dollars de la valeur totale simulée des exploits.

Cette révélation intervient alors qu’Anthropic avait déjà mis en lumière, le mois dernier, l’utilisation de son modèle Claude Code par des pirates chinois pour mener ce qui a été qualifié de première cyberattaque basée sur l’IA. Plus d’informations sur cette attaque.

Les experts en sécurité confirment que de nombreuses vulnérabilités identifiées par l’IA sont déjà connues et accessibles. David Schwed, directeur de l’exploitation de SovereignAI, explique :

« L’IA est déjà utilisée dans les outils ASPM comme Wiz Code et Apiiro, ainsi que dans les scanners SAST et DAST standard. Cela signifie que les acteurs malveillants utiliseront la même technologie pour identifier les vulnérabilités. »

Schwed souligne que ces attaques basées sur des modèles sont facilement reproductibles, car de nombreuses vulnérabilités sont déjà publiques, via des bases de données comme les Common Vulnerabilities and Exposures (CVE) ou des rapports d’audit. Il ajoute :

« Il serait encore plus simple de trouver une vulnérabilité divulguée, de trouver des projets qui en dérivent et de tenter simplement cette vulnérabilité, qui n’a peut-être pas été corrigée. Tout cela peut désormais être fait 24h/24 et 7j/7, contre tous les projets. Même ceux qui ont désormais des TVL plus petites sont des cibles, car pourquoi pas ? C’est agentique. »

Anthropic a souligné que les capacités démontrées par les agents d’IA pour exploiter les contrats intelligents s’étendent à d’autres types de logiciels. La baisse continue des coûts d’utilisation de ces modèles réduit le délai entre la découverte d’une vulnérabilité et son exploitation. L’entreprise encourage donc les développeurs à intégrer des outils automatisés dans leurs processus de sécurité pour renforcer leurs défenses.

Malgré cet avertissement, Schwed reste optimiste :

« Je repousse toujours le pessimisme et je dis qu’avec des contrôles appropriés, des tests internes rigoureux, ainsi qu’une surveillance en temps réel et des disjoncteurs, la plupart de ces problèmes sont évitables. Les bons acteurs ont le même accès aux mêmes agents. Donc si les mauvais acteurs peuvent le trouver, les bons acteurs aussi. Nous devons penser et agir différemment. »

Anthropic n’a pas immédiatement répondu aux demandes de commentaires de Decrypt.

You may also like

Leave a Comment