Vitalik Buterin, d'Ethereum, estime que l'IA ne sonnera pas le glas de la sécurité crypto
Points clés
- •Vitalik Buterin a soutenu mercredi dans un message sur X que la cybersécurité restera favorable à la défense malgré les progrès du piratage assisté par IAIl estime qu'une IA capable de résoudre des problèmes mathématiques notoirement difficiles pourrait vérifier formellement que des programmes complexes entiers satisfont à des exigences de sécurité définies.
- •Les incidents récents liés à l'IA incluent une faille Orchard de Zcash découverte avec Claude, qui aurait pu permettre une contrefaçon illimitée, et environ 130 millions de dollars en Bitcoin volés via une faille de firmware Coldcard.
- •Les audits assistés par IA de la Bitcoin Red Team bénévole ont signalé 4 962 vulnérabilités potentielles sur 390 projets en août.
- •Ethereum prévoit un effort pluriannuel de vérification de programmes entiers par l'IA, que Buterin juge essentiel pour les blockchains visant la scalabilité et la confidentialité.

Le cofondateur d'Ethereum Vitalik Buterin a rejeté l'idée selon laquelle le piratage assisté par IA sonnerait la fin de la cybersécurité, soutenant au contraire que les modèles avancés pourraient rendre les logiciels crypto plus difficiles à compromettre.
Dans un message publié mercredi sur X, Buterin a affirmé que l'IA ne conférera pas aux pirates un avantage insurmontable, soulignant que les détenteurs de cryptomonnaies—dont lui-même, qui détient environ 90 % de sa fortune en crypto—parient de fait sur la capacité de la sécurité défensive à suivre le rythme des capacités offensives.
« Il est de plus en plus courant de penser que le piratage par IA signifie que la cybersécurité est condamnée », a écrit Buterin. « Je ne suis pas d'accord. Je pense que la cybersécurité favorise naturellement la défense, une fois que les gens se ressaisissent. »
La vérification formelle à grande échelle
L'argument central de Buterin repose sur l'idée que l'IA pourrait rendre la vérification formelle—l'utilisation de preuves mathématiques pour établir qu'un logiciel se comporte de manière sécurisée—praticable même pour des systèmes très complexes. « Si l'IA peut prouver Navier-Stokes et FLT, alors l'IA peut prouver l'énoncé “ce programme est sécurisé” comme un théorème mathématique », a-t-il écrit. « Même si le programme est très compliqué. »
Autrement dit, Buterin estime que des modèles d'IA capables de résoudre des problèmes mathématiques célèbres pour leur difficulté pourraient également démontrer que des logiciels complexes satisfont à des exigences de sécurité clairement définies. Cela ne signifie pas pour autant que la sécurité soit facile, a-t-il averti ; la partie la plus difficile consiste à définir ce que signifie « sécurisé » en premier lieu.
Cette distinction est importante car une preuve achevée exclut tout comportement sortant spécifications d'un programme, tandis que les audits et les tests ne peuvent sonder que les faiblesses que les réviseurs savent rechercher—l'une des raisons pour lesquelles les méthodes formelles ont historiquement été réservées à des composants critiques de petite taille.
Ses propos s'inscrivent dans la démarche plus large d'Ethereum en faveur de la sécurité assistée par IA, de la confidentialité, des STARKs—des preuves cryptographiques succinctes permettant de vérifier des calculs sans révéler les données sous-jacentes—and de la résistance quantique.
Une course aux armements dopée à l'IA
Les développeurs blockchain déploient de plus en plus d'agents IA pour analyser le code, tester des exploits et vérifier les bugs avant que les attaquants ne puissent agir, des chercheurs ayant découvert des vulnérabilités aussi bien dans l'infrastructure d'Ethereum que dans les logiciels Bitcoin. Ce virage défensif fait suite à une série d'incidents qui ont alimenté la crainte que l'IA ne penche la balance en faveur des attaquants.
En mai, le chercheur en sécurité Taylor Hornby a utilisé Claude Opus 4.8 d'Anthropic pour découvrir une faille vieille de quatre ans dans le pool de confidentialité Orchard de Zcash—une faille qui aurait pu permettre la contrefaçon illimitée et indétectable de ZEC. Les développeurs n'ont trouvé aucune preuve d'exploitation et l'ont corrigée en juin.
La course entre attaquants et défenseurs s'est intensifiée en juillet, lorsque des chercheurs de la Fondation Ethereum ont indiqué que des agents IA avaient découvert des vulnérabilités dans l'infrastructure réseau critique. Le même mois, des attaquants ont commencé à vider des portefeuilles Coldcard via une faille de firmware vieille de plusieurs années qui affaiblissait la génération de graines, dérobant finalement environ 130 millions de dollars en Bitcoin. Coinkite, le fabricant de Coldcard, a déclaré que l'IA avait probablement aidé à identifier le bug.
En août, la menace s'était propagée à l'ensemble de l'écosystème logiciel Bitcoin. Le service de swap Boltz a suspendu ses opérations, indiquant que les attaquants présumés trouvaient des failles plus vite que ses développeurs ne pouvaient les corriger, tandis que Core Lightning a confirmé que plusieurs vulnérabilités identifiées dans des rapports générés par IA étaient authentiques. En réponse, la Bitcoin Red Team, composée de bénévoles, a mené des audits assistés par IA qui ont signalé 4 962 vulnérabilités potentielles sur 390 projets.
Des programmes entiers, pas des composants
Buterin a déclaré que l'IA peut désormais vérifier des programmes entiers plutôt que des composants sélectionnés—une approche qu'Ethereum prévoit de poursuivre au cours des prochaines années.
« Il n'y a pas d'avenir pour les blockchains—notamment celles visant la scalabilité et la confidentialité—sans cela », a-t-il déclaré. « Nous devons rendre les logiciels réellement sécurisés. Et nous avons déjà beaucoup progressé. »
L'avancement d'Ethereum sur cette feuille de route pluriannuelle—et la question de savoir si les audits IA à l'échelle de l'écosystème continueront de révéler des vulnérabilités en grand nombre—constitueront le baromètre le plus clair, à court terme, de l'équilibre favorable à la défense qu'il décrit.