
Fundația Ethereum folosește roiuri de agenți AI pentru a ataca Ethereum—înainte ca altcineva să o facă.
Într-o postare pe blog de joi, cercetătorii Fundației Ethereum din echipa de Securitate a Protocolului au declarat că au implementat o serie de agenți AI împotriva software-ului pe care se bazează Ethereum, căutând vulnerabilități în sistemele criptografice, codul de protocol și contractele inteligente.
„Am rulat agenți AI coordonați împotriva tipurilor de sisteme de care depinde rețeaua, cum ar fi software-ul de sistem, codul criptografic și contractele care trebuie să fie corecte”, au scris cercetătorii. „Agenții au găsit erori reale.”
Una dintre erorile descoperite a inclus o panică declanșată de la distanță în gossipsub-ul libp2p, parte a stratului peer-to-peer folosit de clienții de consens Ethereum. Problema a fost remediată și dezvăluită pe Github ca CVE-2026-34219.
Cunoscută sub numele de red teaming, această practică implică companii care trimit cercetători în securitate pentru a-și ataca propriile sisteme, încercând să infiltreze sau să perturbe rețelele pentru a descoperi puncte slabe înainte ca hackerii rău-voitori să le găsească. În timp ce echipele roșii atacă un sistem, echipele albastre trebuie să-l apere.
Cercetătorii umani au căutat în mod tradițional vulnerabilități revizuind manual codul – dar agenții AI pot scana baze de cod întregi, pot testa exploit-uri potențiale și pot genera constatări pentru revizuire.
„Faptul că agenții au găsit erori nu a fost o surpriză”, a scris echipa. „Surpriza a fost cât de puțin efort a fost necesar pentru a le găsi și cât de mult a fost necesar pentru a deosebi erorile reale de cele care doar păreau reale.”
Conform Fundației Ethereum, agenții sunt organizați în roluri specializate, inclusiv recunoaștere, căutare, completare a lacunelor și validare. Unii caută posibile căi de atac, în timp ce alții încearcă să reproducă eșecuri și să verifice dacă funcționează împotriva codului de producție.
„Schema există dintr-un motiv”, au scris ei. „Forțează o afirmație specifică, testabilă și o definiție clară a finalizării. Un agent care trebuie să scrie o dovadă observabilă nu se poate baza pe "asta pare riscant."”
Rolul crescând al AI în cercetarea vulnerabilităților a fost demonstrat în aprilie, când o versiune preliminară a Claude Mythos de la Anthropic a descoperit 271 de vulnerabilități în browserul Firefox al Mozilla.
Cercetătorii au comparat agenții AI cu fuzzerele, instrumente care testează software-ul pentru defecte. Cu toate acestea, spre deosebire de fuzzere, agenții AI pot genera rapoarte de vulnerabilitate, pot evalua impactul și pot crea teste de tip proof-of-concept.
Dar detaliat nu înseamnă întotdeauna corect. Constatările generate de AI pot părea convingătoare chiar și atunci când sunt greșite, lăsând cercetătorilor sarcina de a filtra duplicatele, falsurile pozitive și vulnerabilitățile care nu pot fi exploatate efectiv.
„O regulă contează mai mult decât oricare alta. O candidată nu este o descoperire până când nu există un artefact autonom care reproduce eșecul împotriva codului real și care rulează pentru cineva care nu l-a scris”, au scris cercetătorii. „Reproductorul nu citește documentația și nu-i pasă cât de încrezător a sunat modelul. Ori rulează, ori nu.”
Instrumentele AI au ajutat deja cercetătorii în securitate să descopere defecte în rețelele blockchain.
În mai, cercetătorul în securitate Taylor Hornby a folosit Claude Opus 4.8 de la Anthropic în timpul unui audit asistat de AI care a descoperit o vulnerabilitate critică în pool-ul de confidențialitate Orchard al Zcash. Defecțiunea exista de aproximativ patru ani și ar fi putut permite unui atacator să creeze ZEC contrafăcut fără o urmă evidentă în lanț. O actualizare a rețelei pentru a restabili încrederea în oferta Zcash este încă în lucru.
Experimentul Fundației Ethereum aduce tehnologia în interior, folosind agenți AI pentru a-și testa propriul cod și a găsi vulnerabilități.
„AI nu a înlocuit cercetătorul în securitate. A mutat munca”, a declarat Fundația Ethereum. „Agenții ne permit să acoperim un teren mult mai vast decât am fi putut manual. În schimb, ei cer o judecată mai atentă, printre o grămadă mult mai mare de afirmații care sună convingător.”
„Este o tranzacție care merită făcută”, au adăugat ei, „atâta timp cât îți amintești că judecata este produsul real.”








