
L’équipe de sécurité du protocole au sein de la Fondation Ethereum (EF) a lancé des agents d’IA coordonnés contre les composants critiques de l’infrastructure blockchain. Ils ont vérifié le logiciel système, le code cryptographique et les contrats intelligents.
L'équipe de sécurité du protocole a pointé les agents d'IA vers le code du protocole d'Ethereum. Notre principal point à retenir ne consistait pas à trouver des bogues, mais à trier.
Voici les notes de terrain du travail.https://t.co/HVtc8XcrJK
– Fondation Ethereum (@ethereumfndn) 9 juillet 2026
« Les agents trouvent des bugs – ce n'était pas une surprise. La surprise était le peu de travail nécessaire pour les trouver et la quantité de travail nécessaire pour séparer les vrais bugs de ceux qui semblaient réels », a déclaré EF.
L’équipe a souligné que l’IA n’a pas retiré les humains du processus de contrôle de sécurité. Cela n'a fait que déplacer le goulot d'étranglement : auparavant, les chercheurs passaient beaucoup de temps à rechercher des hypothèses, maintenant ils passent beaucoup de temps à tester un grand nombre de candidats générés.
Comment fonctionne le système
Protocol Security a abandonné la conception dans laquelle un grand agent d’IA gère l’ensemble du processus. Au lieu de cela, l’équipe a utilisé plusieurs systèmes spécialisés qui fonctionnent en parallèle sur un seul référentiel. Certains étaient chargés de la reconnaissance initiale du code, d’autres de la recherche de vulnérabilités potentielles, de combler les lacunes et de les valider. Ils sont coordonnés via un référentiel commun et partagent leur état via un système de contrôle de version.
« Le temps qui était autrefois consacré à formuler et à tester des hypothèses est désormais consacré à les évaluer à une échelle : construire un oracle, triagemaintenir une liste de problèmes connus et de divulgation », a écrit EF.
Selon les chercheurs, les agents sont bien adaptés pour générer des directions de recherche. Ils peuvent rapidement examiner de grandes sections de code, tracer les chemins d'exécution et préparer des documents de validation de principe. Mais chaque candidat doit encore être reproductible indépendamment dans du code réel avant de pouvoir être considéré comme une vulnérabilité.
Qu'ont trouvé les agents ?
Un exemple divulgué publiquement est la vulnérabilité CVE-2026-34219 dans l'implémentation Rust de libp2p gossipsub. Il est lié au traitement de l'expiration du délai d'attente – une période pendant laquelle un nœud restreint temporairement l'interaction avec un homologue après certains messages réseau.
Cette vulnérabilité permettait de provoquer à distance le blocage d'un processus lors du traitement d'un message PRUNE spécialement conçu avec une valeur d'intervalle presque maximale. L'erreur s'est produite en raison d'une arithmétique non vérifiée lors de l'addition Instant + Durationce qui pourrait entraîner un débordement.
Cependant, EF n’a pas révélé combien de bogues réels les agents ont découverts. Le blog parle de plusieurs découvertes, mais un seul exemple est cité publiquement.
Les journalistes de The Block ont remarqué que la plupart des candidats trouvés par les agents d'IA se sont révélés être des faux positifs, des doublons ou des problèmes hors du champ de la vérification. EF a qualifié cela de partie normale de la méthode et non d’une défaillance du système.
« L'objectif est d'éliminer rapidement les fausses informations et d'étayer les vraies avec des preuves difficiles à contester », a déclaré l'organisation.
Selon l’équipe, les agents IA sont moins efficaces pour gérer les vulnérabilités qui n’apparaissent qu’au travers d’une longue chaîne d’actions correctes. Cette logique nécessite non seulement de trouver un morceau de code suspect, mais également de prouver que la séquence entière d’états est réellement accessible.
La publication d'EF intervient dans le cadre d'une vaste réorganisation du fonds. En juin, l'organisation a réduit ses effectifs de 20 % et a mis en place une structure de gestion actualisée. Dans le même temps, Vitalik Buterin, cofondateur d'Ethereum, a annoncé que le fonds réduisait son budget d'environ 40 %, passant à un modèle de gestion du capital à long terme.
Selon le journaliste Colin Wu, l'équipe de support du protocole a été dissoute. Elle a participé à la coordination du processus de développement du protocole Ethereum, notamment en surveillant les mises à jour du réseau, en prenant en charge PEIle programme Ethereum Protocol Fellowship, ainsi que les initiatives éducatives, communautaires et d’infrastructure qui y sont liées.
En mars, la Fondation Ethereum a posé le principe d’une intervention minimale dans le développement du réseau. L'organisation a ensuite préparé un plan de protection des réseaux quantiques d'ici 2029 et a reconsidéré le rôle des réseaux L2 dans l'écosystème.
Rappelons qu'en juin, l'ancien employé d'EF, Trent Van Epps, avait averti que l'écosystème Ethereum pourrait être confronté à une « crise de financement qui s'aggrave lentement » au cours des trois à neuf prochains mois.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE
Voir l’article original en russe
