Vitalik Buterin di Ethereum afferma che l'AI non segnerà la fine della sicurezza crypto
Punti chiave
- •Vitalik Buterin ha sostenuto in un post di mercoledì su X che la cybersecurity continuerà favorire la difesa nonostante i progressi dell'hacking basato sull'AI.
- •Ritiene che un'AI capace di risolvere problemi matematici notoriamente difficili potrebbe verificare formalmente che interi programmi complessi soddisfino requisiti di sicurezza definiti.
- •I recenti incidenti legati all'AI includono una vulnerabilità di Zcash Orchard individuata con Claude che avrebbe potuto consentire una contraffazione illimitata e circa 130 milioni di dollari in Bitcoin rubati tramite una vulnerabilità del firmware Coldcard.
- •Gli audit assistiti dall'AI della Bitcoin Red Team volontaria hanno segnalato 4.962 potenziali vulnerabilità in 390 progetti ad agosto.
- •Ethereum prevede un impegno pluriennale per verificare interi programmi con l'AI, che Buterin considera essenziale per le blockchain puntate su scalabilità e privacy.

Il co-fondatore di Ethereum Vitalik Buterin ha respinto l'idea che l'hacking basato sull'AI significhi la fine della cybersecurity, sostenendo invece che i modelli avanzati potrebbero rendere il software crypto più difficile da violare, e non più semplice.
In un post di mercoledì su X, Buterin ha sostenuto che l'AI non offrirà agli hacker un vantaggio insormontabile, osservando che i detentori di crypto—lui compreso, con circa il 90% del suo patrimonio in crypto—stanno di fatto scommettendo che la sicurezza difensiva riuscirà a tenere il passo delle capacità offensive.
"È un'opinione sempre più comune che l'hacking con l'AI significhi che la cybersecurity è condannata", ha scritto Buterin. "Non sono d'accordo. Penso che la cybersecurity favorisca naturalmente la difesa, una volta che le persone si danno da fare."
Verifica formale su larga scala
Al centro dell'argomentazione di Buterin c'è l'idea che l'AI potrebbe rendere la verifica formale—l'uso di dimostrazioni matematiche per stabilire che un software si comporta in modo sicuro—praticabile anche per sistemi estremamente complessi. "Se l'AI può dimostrare Navier-Stokes e FLT, allora l'AI può dimostrare l'affermazione 'questo programma è sicuro' come un teorema matematico", ha scritto. "Anche se il programma è molto complicato."
In altre parole, Buterin ritiene che i modelli AI in grado di risolvere problemi matematici notoriamente difficili potrebbero anche dimostrare che software complessi soddisfano requisiti di sicurezza chiaramente definiti. Ciò non significa, ha avvertito, che la sicurezza sia facile; la parte più difficile sta nel definire innanzitutto cosa significhi "sicuro".
La distinzione è importante perché una dimostrazione completata esclude ogni comportamento al di fuori delle specifiche di un programma, mentre audit e test possono solo sondare le deboze che i revisori sanno di dover cercare—uno dei motivi per cui i metodi formali sono storicamente riservati a componenti critici di piccole dimensioni.
Le sue dichiarazioni si inseriscono nella spinta più ampia di Ethereum verso una sicurezza assistita dall'AI, la privacy, gli STARK—dimostrazioni crittografiche concise che consentono di verificare i calcoli senza rivelare i dati alla base—e la resistenza quantistica.
Una corsa agli armamenti guidata dall'AI
Gli sviluppatori blockchain stanno sempre più impiegando agenti AI per scansionare il codice, testare gli exploit e verificare i bug prima che gli attaccanti possano agire, con ricercatori che hanno individuato vulnerabilità sia nell'infrastruttura di Ethereum sia nel software di Bitcoin. La svolta difensiva segue una serie di incidenti che hanno alimentato il timore che l'AI stesse inclinando il campo a favore degli attaccanti.
A maggio, il ricercatore di sicurezza Taylor Hornby ha utilizzato Claude Opus 4.8 di Anthropic per individuare una vulnerabilità risalente a quattro anni prima nel privacy pool Orchard di Zcash—una che avrebbe potuto consentire una contraffazione illimitata e non rilevabile di ZEC. Gli sviluppatori non hanno trovato prove che fosse stata sfruttata e l'hanno corretta a giugno.
La corsa tra attaccanti e difensori si è intensificata a luglio, quando i ricercatori della Ethereum Foundation hanno dichiarato che agenti AI avevano individuato vulnerabilità in infrastrutture di rete critiche. Nello stesso mese, attaccanti hanno iniziato a svuotare portafogli Coldcard sfruttando una vulnerabilità del firmware risalente a anni prima che indeboliva la generazione dei seed, rubando infine circa 130 milioni di dollari in Bitcoin. Coinkite, il produttore di Coldcard, ha dichiarato che l'AI ha probabilmente contribuito a identificare il bug.
Ad agosto, la minaccia si era diffusa nell'intero ecosistema software di Bitcoin. Il servizio di swap Boltz ha sospeso le operazioni, affermando che i presunti attaccanti trovavano vulnerabilità più velocemente di quanto gli sviluppatori potessero correggerle, mentre Core Lightning ha confermato che diverse vulnerabilità identificate in rapporti generati dall'AI erano autentiche. In risposta, la Bitcoin Red Team volontaria ha condotto audit assistiti dall'AI che hanno segnalato 4.962 potenziali vulnerabilità in 390 progetti.
Programmi interi, non componenti
Buterin ha detto che l'AI può ora verificare programmi interi anziché singoli componenti—un approccio che Ethereum intende perseguire nei prossimi anni.
"Non c'è futuro per le blockchain—soprattutto le blockchain con scalabilità e privacy—senza farlo", ha detto. "Dobbiamo rendere il software realmente sicuro. E abbiamo già fatto molti progressi."
Quanto lontano arriverà Ethereum in questa roadmap pluriennale—e se gli audit AI a livello di ecosistema continueranno a portare alla luce vulnerabilità su larga scala—offrirà l'indicatore più chiaro nel breve termine dell'equilibrio a favore della difesa che descrive.