La Fondation Ethereum a utilisé des agents d'IA pour trouver des bugs dans le protocole

La Fondation Ethereum a utilisé des agents d'IA pour trouver des bugs dans le protocole

L’équipe de sécurité du protocole au sein de la Fondation Ethereum (EF) a lancé des agents d’IA coordonnés contre les composants critiques de l’infrastructure blockchain. Ils ont vérifié le logiciel système, le code cryptographique et les contrats intelligents.

« Les agents trouvent des bugs – ce n'était pas une surprise. La surprise était le peu de travail nécessaire pour les trouver et la quantité de travail nécessaire pour séparer les vrais bugs de ceux qui semblaient réels », a déclaré EF.

L’équipe a souligné que l’IA n’a pas retiré les humains du processus de contrôle de sécurité. Cela n'a fait que déplacer le goulot d'étranglement : auparavant, les chercheurs passaient beaucoup de temps à rechercher des hypothèses, maintenant ils passent beaucoup de temps à tester un grand nombre de candidats générés.

Comment fonctionne le système

Protocol Security a abandonné la conception dans laquelle un grand agent d’IA gère l’ensemble du processus. Au lieu de cela, l’équipe a utilisé plusieurs systèmes spécialisés qui fonctionnent en parallèle sur un seul référentiel. Certains étaient chargés de la reconnaissance initiale du code, d’autres de la recherche de vulnérabilités potentielles, de combler les lacunes et de les valider. Ils sont coordonnés via un référentiel commun et partagent leur état via un système de contrôle de version.

« Le temps qui était autrefois consacré à formuler et à tester des hypothèses est désormais consacré à les évaluer à une échelle : construire un oracle, triagemaintenir une liste de problèmes connus et de divulgation », a écrit EF.

Selon les chercheurs, les agents sont bien adaptés pour générer des directions de recherche. Ils peuvent rapidement examiner de grandes sections de code, tracer les chemins d'exécution et préparer des documents de validation de principe. Mais chaque candidat doit encore être reproductible indépendamment dans du code réel avant de pouvoir être considéré comme une vulnérabilité.

Qu'ont trouvé les agents ?

Un exemple divulgué publiquement est la vulnérabilité CVE-2026-34219 dans l'implémentation Rust de libp2p gossipsub. Il est lié au traitement de l'expiration du délai d'attente – une période pendant laquelle un nœud restreint temporairement l'interaction avec un homologue après certains messages réseau.

Cette vulnérabilité permettait de provoquer à distance le blocage d'un processus lors du traitement d'un message PRUNE spécialement conçu avec une valeur d'intervalle presque maximale. L'erreur s'est produite en raison d'une arithmétique non vérifiée lors de l'addition Instant + Durationce qui pourrait entraîner un débordement.

Cependant, EF n’a pas révélé combien de bogues réels les agents ont découverts. Le blog parle de plusieurs découvertes, mais un seul exemple est cité publiquement.

Les journalistes de The Block ont ​​remarqué que la plupart des candidats trouvés par les agents d'IA se sont révélés être des faux positifs, des doublons ou des problèmes hors du champ de la vérification. EF a qualifié cela de partie normale de la méthode et non d’une défaillance du système.

« L'objectif est d'éliminer rapidement les fausses informations et d'étayer les vraies avec des preuves difficiles à contester », a déclaré l'organisation.

Selon l’équipe, les agents IA sont moins efficaces pour gérer les vulnérabilités qui n’apparaissent qu’au travers d’une longue chaîne d’actions correctes. Cette logique nécessite non seulement de trouver un morceau de code suspect, mais également de prouver que la séquence entière d’états est réellement accessible.

La publication d'EF intervient dans le cadre d'une vaste réorganisation du fonds. En juin, l'organisation a réduit ses effectifs de 20 % et a mis en place une structure de gestion actualisée. Dans le même temps, Vitalik Buterin, cofondateur d'Ethereum, a annoncé que le fonds réduisait son budget d'environ 40 %, passant à un modèle de gestion du capital à long terme.

Selon le journaliste Colin Wu, l'équipe de support du protocole a été dissoute. Elle a participé à la coordination du processus de développement du protocole Ethereum, notamment en surveillant les mises à jour du réseau, en prenant en charge PEIle programme Ethereum Protocol Fellowship, ainsi que les initiatives éducatives, communautaires et d’infrastructure qui y sont liées.

En mars, la Fondation Ethereum a posé le principe d’une intervention minimale dans le développement du réseau. L'organisation a ensuite préparé un plan de protection des réseaux quantiques d'ici 2029 et a reconsidéré le rôle des réseaux L2 dans l'écosystème.

Rappelons qu'en juin, l'ancien employé d'EF, Trent Van Epps, avait averti que l'écosystème Ethereum pourrait être confronté à une « crise de financement qui s'aggrave lentement » au cours des trois à neuf prochains mois.

Abonnez-vous à ForkLog sur les réseaux sociaux

Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE

Voir l’article original en russe

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !