Lâcher une meute d’agents IA sur son propre code, c’est un peu comme envoyer un chien renifleur dans sa cuisine : il trouve la truffe, mais il aboie aussi sur le paquet de croquettes. La Fondation Ethereum a orienté des agents IA coordonnés vers le logiciel que font tourner ses validateurs, et en a tiré un crash déclenchable à distance. Elle en a aussi récolté une pile de rapports impeccablement rédigés qui ne décrivaient aucun bug réel.
Points clés
- Des agents IA coordonnés ont trouvé une faille de crash déclenchable à distance dans le logiciel des validateurs Ethereum.
- Mettre des validateurs hors ligne menace directement la disponibilité du réseau proof-of-stake.
- La même campagne a généré de nombreux faux positifs très convaincants, imposant une revue humaine.
- L’IA défriche le code, mais le tri final entre vrai signal et bruit reste humain.
Un plantage à distance, ça ne se refuse pas
Le résultat qui compte : une vulnérabilité capable de faire tomber des validateurs à distance. Sur un réseau proof-of-stake, mettre des validateurs hors ligne n’a rien d’anecdotique. Ce sont eux qui proposent et attestent les blocs. Un plantage déclenchable de l’extérieur, c’est une porte ouverte à des perturbations coordonnées sur la disponibilité du réseau.
Que ce soient des agents IA qui aient exhumé la faille dans le client des validateurs a de quoi réjouir les partisans du hacking white-hat automatisé. La machine sait lire du code, croiser des chemins d’exécution et proposer des scénarios que l’œil humain fatigué finit par manquer.
Le revers : des faux positifs très bien habillés
Sauf que la même campagne a aussi produit une avalanche de conclusions présentées avec un aplomb parfait, formulées comme des vulnérabilités sérieuses, et fausses. C’est le talon d’Achille bien connu de ces outils : ils écrivent avec la même assurance qu’ils aient raison ou tort.
Pour une équipe de sécurité, cela déplace le travail sans le supprimer. Trier le vrai signal du bruit confiant demande une revue humaine méticuleuse. L’IA défriche, elle ne tranche pas. Confondre les deux, c’est prendre le risque de valider un rapport creux ou d’enterrer la vraie faille sous les fausses.
La leçon tient en une ligne : l’automatisation trouve un crash exploitable, et l’humain reste indispensable pour distinguer la truffe des croquettes.