Менің Ethereum Foundation-дағы Protocol Security тобым ауқымды эксперимент жүргізді: біз блокчейн инфрақұрылымының негізгі компоненттеріне қарсы үйлестірілген ЖИ-агенттерді іске қостық. Нысанаға жүйелік бағдарламалық қамтамасыз ету, криптографиялық код және смарт-келісімшарттар алынды. Нәтижелер күтпеген және өте көрсеткішті болды.

Қауіпсіздіктегі ЖИ рөлін қайта қарау

Біз жасаған басты қорытынды — агенттердің қателерді табуы емес. Бұл күтілген еді. Таңқалдырғаны басқа: оларды іздеуге қаншалықты аз күш жұмсалғаны және нақты осалдықтарды жалған оң нәтижелерден ажыратуға қаншалықты көп күш қажет болғаны. ЖИ адамды алмастырған жоқ, керісінше тар жерді ығыстырды. Бұрын зерттеушілер гипотезаларды генерациялауға көп уақыт жұмсаса, енді — кандидаттардың үлкен ағынын тексеруге.

Біз бір «суперагент» схемасынан бас тарттық. Оның орнына бір репозиторийге қарсы параллель жұмыс істейтін бірнеше мамандандырылған жүйені орналастырдық. Кейбіреулері кодты барлаумен, басқалары осалдықтарды іздеумен, олқылықтарды толтырумен және валидациямен айналысты. Үйлестіру ортақ репозиторий және нұсқаны басқару жүйесі арқылы жүргізілді. Мұндай архитектура процесті күрт жеделдетуге мүмкіндік берді, бірақ қолмен тексеру қажеттілігін жоймады: әрбір кандидатты нақты кодта дербес қайта жаңғырту керек.

Не табылды

Жария түрде ашылған мысал — libp2p gossipsub Rust-іске асырылуындағы CVE-2026-34219 осалдығы. Ол backoff expiry — түйіннің пирмен өзара әрекеттесуді уақытша шектейтін кезеңін өңдеуге байланысты. Қате backoff мәнінің ең жоғары мәніне жуық арнайы қалыптастырылған PRUNE хабарламасы арқылы қашықтан авариялық аяқталуды тудыруға мүмкіндік берді. Себебі — Instant + Duration қосу кезіндегі тексерілмеген арифметика, толып кетуге әкеледі.

Алайда біз агенттер тапқан нақты қателердің нақты санын ашпаймыз. Блогта бірнеше табылған нәрселер айтылған, бірақ жария түрде тек біреуі ғана аталған. Кандидаттардың көпшілігі жалған оң, дубликат немесе тексеру шеңберінен тыс мәселелер болып шықты. Бұл сәтсіздік емес, әдістің қалыпты бөлігі. Мақсат — қателерді тез алып тастау және нақтыларын дәлелдермен нығайту.

Мүмкіндіктердің шекаралары

ЖИ-агенттер тек ұзақ дұрыс әрекеттер тізбегі арқылы көрінетін осалдықтармен нашар жұмыс істейді. Мұндай логика тек күдікті код фрагментін табуды ғана емес, сонымен қатар күйлердің барлық тізбегінің шынымен қол жетімді екенін дәлелдеуді талап етеді. Бұл адамның жауапкершілік аймағы болып қалады.

Жарияланым қордың қайта ұйымдастырылуы аясында шықты: штаттың 20%-ға қысқаруы, басқару құрылымының жаңартылуы және бюджеттің 40%-ға қысқаруы, ұзақ мерзімді капиталды басқару моделіне көшу. Сондай-ақ протоколды әзірлеуді үйлестірумен айналысқан Protocol Support тобы таратылды. Наурызда біз желіні дамытуға минималды араласу принципін бекіттік, ал 2029 жылға қарай кванттық қорғанысты енгізуді жоспарлап отырмыз.

Менің пікірім: Эксперимент ЖИ-дің қауіпсіздік аудитіндегі күнделікті тапсырмаларды автоматтандыруға арналған қуатты құрал екенін растайды, бірақ ол терең аналитикалық ақылды алмастыра алмайды. Негізгі сын — қателерді іздеу емес, шуды сүзу. Агенттер көптеген кандидаттарды генерациялаған кезде, нақты құндылық әлі де астықты сабаннан ажырата алатын адамға тиесілі.