InícioCentro de Notícias da LBank
Fundação Ethereum revela por que a IA ainda falha em encontrar falhas reais
ethereum-foundation-reveals-why-ai-fails-finding-bugs
Fundação Ethereum revela por que a IA ainda falha em encontrar falhas reais
A Fundação Ethereum afirma que verificar relatórios de bugs de IA é mais difícil do que gerá-los. Agentes de IA encontraram uma vulnerabilidade real no libp2p, posteriormente divulgada como CVE-2026-34219. A Fundação diz que a validação humana e a prova reprodutível permanecem essenciais para a segurança do protocolo.
2026-07-09 Fonte:crypto.news

A Ethereum Foundation revelou que o maior desafio na pesquisa de segurança assistida por IA se tornou provar quais vulnerabilidades relatadas são genuínas, em vez de encontrar potenciais bugs.

Resumo
  • A Ethereum Foundation afirma que verificar relatórios de bugs de IA é mais difícil do que gerá-los.
  • Agentes de IA encontraram uma vulnerabilidade real no libp2p, posteriormente divulgada como CVE-2026-34219.
  • A Fundação afirma que a validação humana e a prova reprodutível permanecem essenciais para a segurança do protocolo.

De acordo com a equipe de Segurança de Protocolo da Ethereum Foundation, experimentos recentes com agentes de IA coordenados descobriram falhas de software reais em sistemas dos quais o Ethereum depende, mas a organização disse que a maior parte do esforço agora se concentra em separar descobertas válidas de falsos positivos convincentes.

A equipe descreveu os resultados em uma publicação técnica explicando como tem testado agentes de IA contra software de sistema, bibliotecas criptográficas e contratos inteligentes de alta garantia.

Uma descoberta confirmada envolveu um pânico acionável remotamente no componente gossipsub do libp2p, que faz parte da camada de rede peer-to-peer usada pelos clientes de consenso do Ethereum. A Ethereum Foundation disse que a vulnerabilidade foi corrigida e posteriormente divulgada como CVE-2026-34219.

Em vez de tratar os agentes de IA como tomadores de decisão, a Fundação disse que eles devem ser vistos como ferramentas que geram hipóteses que exigem verificação independente. Embora os agentes possam inspecionar o código-fonte, rastrear caminhos de execução e preparar material de prova de conceito, a Fundação disse que eles também produzem relatórios baseados em código inalcançável, duplicam problemas conhecidos, travamentos apenas de depuração ou provas formais fracas que não conseguem demonstrar um problema de segurança real.

A equipe disse que a descoberta inesperada não foi que a IA pudesse identificar bugs, mas que a validação desses relatórios consumiu muito mais tempo do que a sua geração.

Fluxo de trabalho multiagente filtra relatórios não confiáveis

Para reduzir descobertas não confiáveis, a Ethereum Foundation disse que implanta múltiplos agentes de IA contra o mesmo repositório de software, com cada agente lidando com uma etapa diferente do processo de revisão. Em vez de depender de um coordenador central, os agentes trocam informações através do próprio repositório, compartilhando o estado no controle de versão.

De acordo com a Fundação, o fluxo de trabalho começa com o reconhecimento, onde amplas superfícies de ataque são reduzidas a ideias específicas e testáveis. Agentes de caça então seguem cada hipótese através do código e tentam construir um reprodutor funcional. Agentes de preenchimento de lacunas rastreiam relatórios aceitos e rejeitados para evitar repetir trabalhos anteriores, enquanto agentes de validação examinam independentemente cada candidato, removem duplicatas e determinam se um relatório se qualifica como uma vulnerabilidade legítima.

A Fundação disse que todo relatório aceito deve identificar um alvo alcançável, definir um invariante de segurança claro, explicar o mecanismo de falha, fornecer evidências observáveis, incluir um reprodutor autocontido e conter uma chave de deduplicação. Esses requisitos visam garantir que cada reivindicação possa ser testada diretamente contra o código de produção.

A validação humana continua sendo o fator decisivo

No centro do processo, a Ethereum Foundation disse que um princípio supera todos os outros: uma vulnerabilidade não conta a menos que alguém, além do agente relator, possa reproduzi-la contra a base de código real. De acordo com a Fundação, esse requisito remove relatórios construídos em torno de caminhos de ataque impossíveis, falhas apenas de depuração ou resultados de verificação formal que parecem matematicamente corretos sem provar uma propriedade de segurança significativa.

Além da validação técnica, a Fundação disse que os candidatos sobreviventes também são avaliados quanto à explorabilidade prática. Uma falha que qualquer participante da rede pode acionar tem implicações de segurança diferentes de uma que exige acesso privilegiado ou recursos de computação irrealistas.

A Fundação acrescentou que os agentes de IA permanecem inconsistentes ao julgar a alcançabilidade do exploit, a gravidade do ataque ou vulnerabilidades que emergem apenas através de longas sequências de interações válidas. Nessas situações, disse que os agentes se desempenham melhor como assistentes para estruturas de teste com estado do que como substitutos para pesquisadores de segurança experientes.

A mais recente atualização de segurança chega apenas semanas depois que a Ethereum Foundation concluiu uma grande reestruturação interna. Em um anúncio de 23 de junho, a organização disse que havia reduzido sua força de trabalho em cerca de 20%, com 54 funcionários saindo após uma revisão de meses sob sua Política de Gestão de Mandato e Tesouraria.

De acordo com a Fundação, a reestruturação visava focar a equipe e os recursos em responsabilidades que apenas a organização pode desempenhar, enquanto continua o desenvolvimento de longo prazo do Ethereum.