Vitalik Buterin réfute le pessimisme concernant l'IA et la cybersécurité

Vitalik Buterin réfute le pessimisme concernant l'IA et la cybersécurité
  • Buterin a noté dans un article précédent que lors de la programmation avec l’IA, « une sécurité totale est impossible ».

  • Le CTO de Ledger estime que l'IA « brise la barrière à l'entrée » pour les pirates informatiques.

Vitalik Buterin a fait valoir que la technique formelle de vérification du code assistée par l'intelligence artificielle (IA) représente la réponse au problème que l'IA elle-même introduit dans la cybersécurité, et que ce processus peut produire des logiciels plus sécurisés que ceux écrits par des humains sans ce support mathématique.

La thèse de Buterin, publiée aujourd'hui 18 mai sur son blog personnel, apparaît comme une réponse directe à ceux qui soutiennent que l'IA, en facilitant la découverte automatisée des vulnérabilités, rendrait impossible la confiance dans le code sans dépendre des grandes organisations.

Selon le co-fondateur d’Ethereum, il s’agit d’un défi transitoire et non structurel. L'état d'équilibre qu'il vise, a-t-il déclaré, serait « plus favorable au défenseur que ce que nous avions auparavant. »

La proposition : deux objets, un test

L'argument central de Buterin est que la vérification formelle (la démonstration mathématique qu'un programme se comporte exactement comme il le promet) peut être vérifiée automatiquement.

Selon son approche, un modèle d'IA peut écrire du code dans un langage assembleur de bas niveau, optimisé pour la vitesse, et simultanément générer la preuve mathématique qui prouve son équivalence avec une version lisible par l'homme. Le résultat serait deux objets distincts : un optimisé pour l’efficacité, un autre pour la compréhension, unis par une preuve vérifiable. L'utilisateur, a noté Buterin, peut vérifier ce test une fois, puis exécuter la version rapide sans avoir besoin d'auditer le code en interne.

Dans ce cadre, Buterin a mentionné des projets actifs au sein de l’écosystème Ethereum qui appliquent cette approche :

  • evm-asm : une implémentation de la Machine Virtuelle Ethereum (EVM) écrite directement en code assembleur (le langage le plus proche du matériel, sans couches intermédiaires) et formellement vérifiée.
  • Arklib: un système visant à construire une implémentation vérifiée de STARK, une variante des preuves à connaissance nulle (ZK), des mécanismes cryptographiques qui permettent de prouver l'exactitude d'un calcul sans révéler ses données.
  • Des efforts similaires sur les algorithmes de consensus Tolérance aux pannes byzantine, où les erreurs dans les tests écrits par des humains ont déjà causé des problèmes documentés.

Selon Buterin, la force de cette approche réside dans le fait que la vérification couvrirait le système de bout en boutpas seulement ses parties distinctes, ce qui éliminerait la catégorie d'erreurs qui apparaissent dans l'interface entre les sous-systèmes.

Interview de Vitalik Buterin lors d'une conférence en Thaïlande en 2025.
Vitalik Buterin (à gauche) prône l'utilisation de l'IA pour promouvoir la sécurité des systèmes numériques. Source : YouTube.

Vitalik Buterin reconnaît les défis de sa propre proposition

Cependant, le sien Buterin a reconnu les limites de l'approche. La vérification formelle ne prouve pas que le logiciel est « correct » au sens qu'un utilisateur entendrait par ce terme : elle prouve seulement que le code prend en charge les propriétés mathématiques que le développeur a choisi de spécifier.

Si ces propriétés sont incomplètes ou si le développeur ne parvient pas à spécifier quelque chose de critique, Le test réussit et l'échec reste intact. Il ne couvre pas non plus les comportements matériels, tels que les attaques par canal secondaire d’analyse de puissance, qui exposent les clés privées en observant des modèles physiques externes au code.

Comme le rapporte CriptoNoticias, Buterin avait déjà souligné dans un article précédent que, lors de la programmation avec l'IA, « Une sécurité totale est impossible »bien qu'il estime que dans de nombreux cas spécifiques, il est possible de vérifier des déclarations spécifiques qui éliminent plus de 99% des conséquences négatives d'un échec.

Les affaires qui alimentent le camp adverse

En mai dernier, le Google Threat Intelligence Group (GTIG) a signalé ce qu'il décrit comme le premier cas documenté de vulnérabilité « zero-day » (une faille pour laquelle aucun correctif n'était disponible au moment de son utilisation). développé avec l’aide de l’IAcomme le rapporte CriptoNoticias.

Selon Google, l'exploit a permis de contourner l'authentification en deux étapes par un outil d'administration de systèmes open source, et des indices dans le code indiquaient l'implication d'un modèle de langage.

En février, le protocole financier décentralisé Moonwell a enregistré une perte de 1,7 million de dollars après qu'un contrat intelligent généré par l'IA ait évalué l'actif cbETH à 1,12 $ par rapport à sa valeur marchande réelle de plus de 2 200 $. La différence a permis d’exploiter des garanties mal évaluées avant que l’équipe ne détecte l’anomalie.

Selon les analystes, le bug a passé tous les examens humains avant sa mise en œuvrequi place la responsabilité dans le processus de supervision, et pas seulement dans le modèle.

Charles Guillemet, directeur de la technologie chez Ledger, a récemment averti que L’IA « brise les barrières à l’entrée » pour les attaquants. Selon leur approche, la conversion de la différence entre deux versions d'un binaire en un exploit fonctionnel (un processus qui nécessitait auparavant des jours de travail spécialisé) peut désormais être réalisée en quelques heures, alors que la plupart des utilisateurs n'ont pas encore installé le correctif correspondant.

Les positions de Buterin et de Guillemet indiquent diagnostics différents sur un même phénomène: le premier soutient que la vérification formelle fait de l’IA un outil clair pour le défenseur ; la seconde est que la rapidité avec laquelle l’IA réduit le coût des attaques dépasse désormais la rapidité avec laquelle l’industrie peut réagir.

Voir l’article original en espagnol

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚