AcasăCentrul de știri LBank
Fundația Ethereum dezvăluie de ce AI-ul încă eșuează în identificarea vulnerabilităților reale
ethereum-foundation-reveals-why-ai-fails-finding-bugs
Fundația Ethereum dezvăluie de ce AI-ul încă eșuează în identificarea vulnerabilităților reale
Fundația Ethereum afirmă că verificarea rapoartelor de erori generate de AI este mai dificilă decât generarea acestora. Agenții AI au descoperit o vulnerabilitate reală libp2p, dezvăluită ulterior ca CVE-2026-34219. Fundația subliniază că validarea umană și dovezile reproductibile rămân esențiale pentru securitatea protocoalelor.
2026-07-09 Sursă:crypto.news

Fundația Ethereum a dezvăluit că cea mai mare provocare în cercetarea securității asistată de AI a devenit demonstrarea că vulnerabilitățile raportate sunt autentice, mai degrabă decât găsirea unor potențiale erori.

Rezumat
  • Fundația Ethereum afirmă că verificarea rapoartelor AI de erori este mai dificilă decât generarea lor.
  • Agenții AI au descoperit o vulnerabilitate reală libp2p, ulterior dezvăluită ca CVE-2026-34219.
  • Fundația spune că validarea umană și dovada reproductibilă rămân esențiale pentru securitatea protocolului.

Potrivit echipei de Securitate a Protocolului Fundației Ethereum, experimentele recente cu agenți AI coordonați au descoperit erori software reale în sistemele de care depinde Ethereum, însă organizația a declarat că majoritatea efortului se concentrează acum pe separarea descoperirilor valide de falsele pozitive convingătoare.

Echipa a descris rezultatele într-o postare tehnică explicând cum a testat agenții AI împotriva software-ului de sistem, a bibliotecilor criptografice și a contractelor inteligente de înaltă asigurare.

O descoperire confirmată a implicat o panică declanșabilă de la distanță în componenta gossipsub a libp2p, care face parte din stratul de rețea peer-to-peer utilizat de clienții de consens Ethereum. Fundația Ethereum a declarat că vulnerabilitatea a fost remediată și ulterior dezvăluită ca CVE-2026-34219.

În loc să trateze agenții AI ca factori de decizie, Fundația a declarat că aceștia ar trebui priviți ca instrumente care generează ipoteze ce necesită verificare independentă. Deși agenții pot inspecta codul sursă, pot urmări căile de execuție și pot pregăti material proof-of-concept, Fundația a menționat că aceștia produc și rapoarte bazate pe cod inaccesibil, duplicarea problemelor cunoscute, crash-uri doar în modul de depanare sau dovezi formale slabe care nu reușesc să demonstreze o problemă reală de securitate.

Echipa a declarat că descoperirea neașteptată nu a fost că AI-ul poate identifica erori, ci că validarea acelor rapoarte a consumat mult mai mult timp decât generarea lor.

Fluxul de lucru multi-agent filtrează rapoartele nesigure

Pentru a reduce descoperirile nesigure, Fundația Ethereum a declarat că implementează mai mulți agenți AI pe același depozit de software, fiecare agent gestionând o etapă diferită a procesului de revizuire. În loc să se bazeze pe un coordonator central, agenții fac schimb de informații prin depozitul însuși, partajând starea în controlul versiunilor.

Potrivit Fundației, fluxul de lucru începe cu recunoașterea, unde suprafețele largi de atac sunt restrânse la idei specifice, testabile. Agenții de căutare urmăresc apoi fiecare ipoteză prin cod și încearcă să construiască un element reproductibil funcțional. Agenții de completare a lacunelor urmăresc rapoartele acceptate și respinse pentru a evita repetarea muncii anterioare, în timp ce agenții de validare examinează independent fiecare candidat, elimină duplicatele și determină dacă un raport se califică drept o vulnerabilitate legitimă.

Fundația a declarat că fiecare raport acceptat trebuie să identifice o țintă accesibilă, să definească o invariantă de securitate clară, să explice mecanismul de eșec, să ofere dovezi observabile, să includă un element reproductibil autonom și să aibă o cheie de deduplicare. Aceste cerințe sunt menite să asigure că fiecare afirmație poate fi testată direct împotriva codului de producție.

Validarea umană rămâne factorul decisiv

În centrul procesului, Fundația Ethereum a declarat că un principiu primează asupra tuturor celorlalte: o vulnerabilitate nu este considerată validă decât dacă o altă persoană decât agentul raportor o poate reproduce pe baza codului real. Potrivit Fundației, această cerință elimină rapoartele construite în jurul căilor de atac imposibile, eșecurilor numai în modul de depanare sau rezultatele verificării formale care par corecte matematic fără a dovedi o proprietate de securitate semnificativă.

Dincolo de validarea tehnică, Fundația a declarat că candidații rămași sunt evaluați și pentru exploatabilitatea practică. O vulnerabilitate pe care orice participant la rețea o poate declanșa are implicații de securitate diferite față de una care necesită acces privilegiat sau resurse de calcul nerealiste.

Fundația a adăugat că agenții AI rămân inconsecvenți în judecarea accesibilității exploatării, a severității atacului sau a vulnerabilităților care apar doar prin secvențe lungi de interacțiuni valide. În aceste situații, a spus că agenții funcționează mai bine ca asistenți pentru cadrele de testare cu stare (stateful testing frameworks) decât ca înlocuitori pentru cercetătorii de securitate experimentați.

Cea mai recentă actualizare de securitate vine la doar câteva săptămâni după ce Fundația Ethereum a finalizat o restructurare internă majoră. Într-un anunț din 23 iunie, organizația a declarat că și-a redus forța de muncă cu aproximativ 20%, 54 de angajați părăsind organizația în urma unei revizuiri de mai multe luni în cadrul Politicii sale de Mandat și Gestionare a Trezoreriei.

Potrivit Fundației, restructurarea a fost menită să concentreze personalul și resursele pe responsabilități pe care doar organizația le poate îndeplini, continuând în același timp dezvoltarea pe termen lung a Ethereum.