Команда Protocol Security з Ethereum Foundation (EF) провела масштабний експеримент, спрямувавши координованих ІІ-агентів на критичні компоненти інфраструктури блокчейну. Об'єктами перевірки стали системне ПЗ, криптографічний код та смарт-контракти. Результати виявилися несподіваними: ключовою проблемою стало не виявлення багів, а їх верифікація.

Використання кількох спеціалізованих ІІ-систем, що працюють паралельно проти одного репозиторію, дозволило перерозподілити навантаження. Одні агенти відповідали за первинну розвідку коду, інші — за пошук потенційних вразливостей, заповнення прогалин та валідацію. Координація здійснювалася через спільний репозиторій та систему контролю версій.

Як зазначили в EF, агенти справді знаходять баги, але справжній сюрприз — мінімальні витрати на їх пошук порівняно з титанічною роботою з відокремлення реальних вразливостей від хибних спрацьовувань. Дослідники підкреслюють, що ІІ не замінив людину, а лише змістив «вузьке місце»: замість формування гіпотез спеціалісти тепер витрачають час на тріаж величезного масиву згенерованих кандидатів.

Практичні результати

Публічно розкритий приклад — вразливість CVE-2026-34219 у Rust-реалізації libp2p gossipsub. Помилка в обробці backoff expiry дозволяла віддалено викликати аварійне завершення процесу під час обробки спеціально сформованого PRUNE-повідомлення з майже максимальним значенням backoff. Причина — неперевірена арифметика при додаванні Instant + Duration, що призводить до переповнення.

Однак більшість знайдених ІІ-агентами кандидатів виявилися хибнопозитивними, дублікатами або проблемами поза межами перевірки. В EF це вважають не провалом, а нормальною частиною методології. Агенти гірше справляються з вразливостями, що проявляються лише через довгий ланцюжок коректних дій — така логіка вимагає не лише знайти підозрілий фрагмент, але й довести досяжність усієї послідовності станів.

Контекст реорганізації

Публікація збіглася з масштабною реструктуризацією фонду. У червні EF скоротила штат на 20%, представила оновлену структуру управління, а співзасновник Віталік Бутерін анонсував урізання бюджету приблизно на 40% у рамках переходу до моделі довгострокового управління капіталом. Розформування команди Protocol Support, яка займалася координацією розробки протоколу, відстеженням оновлень мережі та підтримкою EIP, лише посилює сигнал про зміну пріоритетів.

Експертна думка: Експеримент EF демонструє, що ІІ-агенти стають потужним інструментом для первинного скринінгу коду, але не скасовують необхідність глибокого людського аналізу. В умовах скорочення бюджету та реорганізації такий підхід може стати ключовим для підтримки безпеки Ethereum, але він вимагає принципово нової інфраструктури для тріажу. Ринок поки недооцінює, наскільки сильно змінюється парадигма аудиту безпеки в блокчейнах.