El equipo de Protocol Security de la Ethereum Foundation (EF) llevó a cabo un experimento a gran escala, dirigiendo agentes de IA coordinados hacia componentes críticos de la infraestructura de la blockchain. Los objetos de prueba incluyeron software de sistema, código criptográfico y contratos inteligentes. Los resultados fueron inesperados: el problema clave no fue la detección de errores, sino su verificación.
El uso de múltiples sistemas de IA especializados, trabajando en paralelo contra un mismo repositorio, permitió redistribuir la carga. Algunos agentes se encargaban del reconocimiento inicial del código, otros de la búsqueda de vulnerabilidades potenciales, de llenar vacíos y de la validación. La coordinación se realizó a través de un repositorio común y un sistema de control de versiones.
Como señalaron en EF, los agentes realmente encuentran errores, pero la verdadera sorpresa son los costos mínimos de su búsqueda en comparación con el trabajo titánico de separar las vulnerabilidades reales de los falsos positivos. Los investigadores destacan que la IA no reemplazó al humano, sino que simplemente desplazó el «cuello de botella»: en lugar de formular hipótesis, los especialistas ahora dedican tiempo al triaje de un enorme conjunto de candidatos generados.
Resultados prácticos
Un ejemplo divulgado públicamente es la vulnerabilidad CVE-2026-34219 en la implementación en Rust de libp2p gossipsub. El error en el manejo de la expiración de backoff permitía provocar de forma remota la terminación abrupta del proceso al procesar un mensaje PRUNE especialmente diseñado con un valor de backoff casi máximo. La causa fue una aritmética no verificada al sumar Instant + Duration, lo que provocaba un desbordamiento.
Sin embargo, la mayoría de los candidatos encontrados por los agentes de IA resultaron ser falsos positivos, duplicados o problemas fuera del alcance de la prueba. En EF consideran esto no como un fracaso, sino como una parte normal de la metodología. Los agentes se desempeñan peor con vulnerabilidades que solo se manifiestan a través de una larga cadena de acciones correctas: dicha lógica requiere no solo encontrar un fragmento sospechoso, sino también demostrar la alcanzabilidad de toda la secuencia de estados.
Contexto de la reorganización
La publicación coincidió con una reestructuración masiva de la fundación. En junio, EF redujo su plantilla en un 20%, presentó una estructura de gobierno actualizada, y el cofundador Vitalik Buterin anunció un recorte presupuestario de aproximadamente el 40% como parte de la transición hacia un modelo de gestión de capital a largo plazo. La disolución del equipo Protocol Support, encargado de la coordinación del desarrollo del protocolo, el seguimiento de las actualizaciones de la red y el soporte de los EIP, solo refuerza la señal de un cambio de prioridades.
Opinión de expertos: El experimento de EF demuestra que los agentes de IA se están convirtiendo en una herramienta poderosa para el cribado inicial del código, pero no eliminan la necesidad de un análisis humano profundo. En un contexto de recortes presupuestarios y reorganización, este enfoque podría ser clave para mantener la seguridad de Ethereum, pero requiere una infraestructura fundamentalmente nueva para el triaje. El mercado aún subestima cuánto está cambiando el paradigma de la auditoría de seguridad en las blockchains.