
A Ethereum Foundation está usando enxames de agentes de IA para atacar a Ethereum — antes que outra pessoa o faça.
Em uma publicação de blog na quinta-feira, pesquisadores da equipe de Segurança de Protocolos da Ethereum Foundation disseram ter implantado uma série de agentes de IA contra o software do qual a Ethereum depende, buscando vulnerabilidades em sistemas criptográficos, código de protocolo e contratos inteligentes.
“Temos executado agentes de IA coordenados contra os tipos de sistemas dos quais a rede depende, como software de sistema, código criptográfico e contratos que precisam estar corretos”, escreveram os pesquisadores. “Os agentes encontraram falhas reais.”
Uma das falhas descobertas incluía um pânico acionado remotamente no gossipsub do libp2p, parte da camada peer-to-peer usada pelos clientes de consenso da Ethereum. O problema foi corrigido e divulgado no Github como CVE-2026-34219.
Conhecida como 'red teaming', a prática envolve empresas que implantam pesquisadores de segurança para atacar seus próprios sistemas, tentando se infiltrar ou interromper redes para descobrir pontos fracos antes que hackers maliciosos os encontrem. Enquanto as equipes vermelhas (red teams) atacam um sistema, cabe às equipes azuis (blue teams) defendê-lo.
Pesquisadores humanos tradicionalmente buscam vulnerabilidades revisando o código manualmente — mas agentes de IA podem escanear bases de código inteiras, testar potenciais exploits e gerar descobertas para revisão.
“Agentes encontrando falhas não foi a surpresa”, escreveu a equipe. “A surpresa foi o quão pouco trabalho foi necessário para encontrá-las, e o quanto foi necessário para distinguir as falhas reais daquelas que apenas pareciam reais.”
De acordo com a Ethereum Foundation, os agentes são organizados em funções especializadas, incluindo reconhecimento, caça (hunting), preenchimento de lacunas (gap-filling) e validação. Alguns buscam possíveis caminhos de ataque, enquanto outros tentam reproduzir falhas e verificar se funcionam contra o código de produção.
“O esquema existe por uma razão”, escreveram. “Ele força uma afirmação específica e testável e uma definição clara de concluído. Um agente que precisa registrar uma prova observável não pode se basear em ‘isso parece arriscado’.”
O papel crescente da IA na pesquisa de vulnerabilidades foi demonstrado em abril, quando uma versão prévia do Claude Mythos da Anthropic descobriu 271 vulnerabilidades no navegador Firefox da Mozilla.
Os pesquisadores compararam os agentes de IA a fuzzers, ou ferramentas que testam softwares em busca de falhas. No entanto, ao contrário dos fuzzers, os agentes de IA podem gerar relatórios de vulnerabilidade, avaliar o impacto e criar testes de prova de conceito.
Mas detalhado nem sempre significa correto. As descobertas geradas por IA podem parecer convincentes mesmo quando estão erradas, deixando os pesquisadores a tarefa de filtrar duplicatas, falsos positivos e vulnerabilidades que não podem ser realmente exploradas.
"Uma regra importa mais do que qualquer outra. Um candidato não é uma descoberta até que haja um artefato autocontido que reproduza a falha contra o código real, e que funcione para alguém que não o escreveu", escreveram os pesquisadores. "O reprodutor não lê a descrição e não se importa com a confiança que o modelo transmitiu. Ele funciona ou não funciona."
Ferramentas de IA já ajudaram pesquisadores de segurança a descobrir falhas em redes blockchain.
Em maio, o pesquisador de segurança Taylor Hornby usou o Claude Opus 4.8 da Anthropic durante uma auditoria assistida por IA que encontrou uma vulnerabilidade crítica no pool de privacidade Orchard da Zcash. A falha existia há aproximadamente quatro anos e poderia ter permitido que um atacante criasse ZEC falsificado sem um rastro óbvio na blockchain. Uma atualização de rede para restaurar a confiança no fornecimento de Zcash ainda está em andamento.
O experimento da Ethereum Foundation traz a tecnologia para dentro de casa, usando agentes de IA para testar seu próprio código em busca de vulnerabilidades.
"A IA não substituiu o pesquisador de segurança. Ela moveu o trabalho", disse a Ethereum Foundation. "Os agentes nos permitem cobrir muito mais terreno do que poderíamos manualmente. Em troca, eles exigem um julgamento mais cuidadoso, em meio a uma pilha muito maior de afirmações que soam convincentes."
"É uma troca que vale a pena fazer", acrescentaram, "contanto que você se lembre de que o julgamento é o verdadeiro produto."








