Ethereum Security Team は、脆弱性トリアージのために AI エージェントに目を向けました。

<a href="https://kawase-jp.com/eth-usd/">Ethereum</a> Security Team は、脆弱性トリアージのために AI エージェントに目を向けました。

Ethereumのセキュリティチームは現在、AIアシスタントを使用して、メインシステムとテスト環境の両方で、コードに潜在的な問題がないか自動的にチェックしています。これは、人工知能をEthereumが自身を保護する方法に統合するための重要なステップです。

7月9日、イーサリアム財団のニコス・バクセヴァニスはブログ記事で、彼らがシステム内の潜在的な脆弱性を見つけるためにAIエージェントのネットワークを使用していると説明しました。これらのAIツールは情報の整理を助け、人間のレビュー担当者のセキュリティチェックを支援します。

これらのツールは監査人を置き換えることを意図していないことを理解することが重要です。真のセキュリティ上の課題は、潜在的な問題を特定するだけではなく、それらを優先順位付けすることです。つまり、どのアラートが本物の脅威でありさらなる調査が必要なのか、そしてどれが単に無害な誤報なのかを見極めることです。

この投稿の提示方法に注目すべき点があります。イーサリアムのセキュリティにおいて、単に問題を特定し分類することが、システムが行うことの中核となる部分になりつつあります。

要約すると

  • Ethereum Foundation Protocol Securityチームは、プロトコルコードとdevnetをスキャンするのにAIエージェントを使用しています。
  • 焦点は脆弱性トリアージであり、人間の監査人を置き換えることではありません。
  • このアプローチは、イーサリアムのセキュリティ作業がより自動化されつつある一方で、依然として人間主導であることを反映しています。

なぜイーサリアムのセキュリティが異なるのか

Ethereumのセキュリティは、通常のアプリケーションセキュリティとは異なります。

この分野の研究者として、私はEthereum上に構築されるすべてのもののための安全な基盤の重要性を研究してきました。 このプロトコルは本質的にその基盤を提供します—それは取引所、ステーブルコイン、さまざまなDeFiプロジェクト、Layer 2ソリューションによって使用され、何百万人ものユーザーに直接影響を与えます。この広範な依存関係のため、小さなバグでさえ大規模な反響を引き起こす可能性があり、単一のアプリケーションや企業をはるかに超えて広がります。だからこそ、Ethereumコミュニティは常に、複数のコードレビュー層、インセンティブ付きのバグハンティングプログラム(バグ報奨金)、専門的な監査、多様なクライアント実装の推奨、テストネットでの徹底的なテスト、形式検証方法、およびオープンな公開検査などの堅牢なセキュリティプラクティスを優先してきました—これらはすべて協力して、回復力のあるシステムを確保するために機能しています。

そのプロセスにAIエージェントを追加することは理にかなっていますが、新たな課題も生み出します。

AIツールは、膨大な量のコードを急速に分析できます。これにより、潜在的なセキュリティ上の問題点を特定したり、異なるソースからのコードの類似点を見つけたり、さらにはバグが潜んでいる可能性のある場所を提案したりすることが可能になり、最終的には開発者がより効率的に作業できるようになります。

しかし、AIシステムはノイズを生成することもできます。

多くの軽微なセキュリティ問題を見つけることは、それらを実際の脅威と区別できない場合は役に立ちません。そこでアラートのトリアージが重要になります。それは本当に重要なことに焦点を当てることです。セキュリティチームは、より多くのアラートを必要としているのではなく、最も重要なアラートをすばやく特定して対処する方法を必要としています。

投稿されたEthereum Foundationは、その問題に直接取り組んでいます。

AIはカバレッジを拡大できますが、最終的な決定は人間が行います。

プロトコルセキュリティにおけるAIの最も強力なユースケースは、カバレッジです。

Ethereumの開発は複雑であり、コード、ネットワーク、そして常に改善されている詳細な計画など、多くの異なる部分が連携して動作します。経験豊富な人々がこれらの変更を注意深くレビューしていますが、すべてを把握するのに十分な時間がいつもあるとは限りません。AIツールは、最初に潜在的な問題をスキャンすることで役立ち、人間のレビュアーが最も重要な領域に集中できるようにします。

それは、エージェントが盲目的に信頼されているという意味ではありません。

サイバーセキュリティにおいて、実際には誤っていることについて絶対的に確信することは非常に有害となる可能性があります。誰かがシステムにおける潜在的な脆弱性を報告した場合、それを検証し、発生することを確認し、重大度に基づいて優先順位を付け、何が起こっているのかを完全に把握することが重要です。実際には問題ではないものを問題として誤って特定することは、単に努力を無駄にするだけです。しかし、実際の問題を見逃してしまうと、重大なセキュリティリスクが生じる可能性があります。

だからこそ、人間のレビューが依然として重要です。

AIはより多くのオプションを提案できますが、何が重要で、緊急性があり、すぐに注意が必要であるかを判断するのは依然として人間です。

Ethereumを使用するにあたり、安定した予測可能なシステムを維持することは非常に重要です。なぜなら、ネットワークのアップデートは、その中核となる原則に挑戦する可能性があるからです。トランザクションの検証、処理、通信の方法や、バリデーターの動作に関するエラーは、決して軽視できる問題ではありません。

Devnets はプロセスをより実用的にします

devnetの言及は重要です。

Devnets は、開発者とセキュリティチームが、新しいアップデートをすべての人にリリースする前にテストできる安全な環境です。それらは意図的に少し混沌としているように設計されており、バグ、異常な状況、予期せぬ問題が明らかになり、チームはコードをより大規模なテストネットワークやライブシステムに移行する前に修正することができます。

AIによるスキャンは、そのような環境において特に役立つ可能性があります。

エージェントが開発ネットワークを追跡し、状況を比較して潜在的な問題を迅速に発見すると、フィードバックを得るプロセスが加速されます。これにより、研究者は問題に対処する機会が増え、解決しやすいうちに修正できます。

この作業は派手でもなく、直接ユーザーを対象としているわけではありません。新しいアプリやデジタルトークンの作成に関するものではありません。しかし、将来的にEthereumが安定して信頼できるようになるためには不可欠です。

投資家は、価格、手数料、ETFへの資金の流入または流出などに関心を払うことがよくあります。しかし、その基盤となる技術のセキュリティこそ、さらに重要です。

より自動化されたセキュリティスタック

他のブロックチェーンプラットフォームもセキュリティ向上のためにAIを模索していますが、イーサリアムの取り組みは、現在最も広くスマートコントラクトに使用されているプラットフォームであるため、特に重要です。

もしイーサリアム財団が、組織化されたAIプロセスを使用することで、問題を迅速に特定し、対処できることを実証すれば、他のブロックチェーンプロジェクトもそれに倣う可能性があります。監査会社、バグ報奨金プログラム、スケーリングソリューションに取り組む開発者、およびアプリ作成者を含む業界の多くの人々は、強力なセキュリティを維持しながら、AIツールを探索することに熱心です。

教訓は、AIが監査人を置き換えるということではありません。

セキュリティはますます自動化に依存するようになっています。特にネットワークのエッジにおいてです。脅威のスキャン、アラートの送信、不審なアクティビティの特定、ソフトウェアの脆弱性の発見といったことがより迅速に行える一方で、重要な意思決定には依然としてセキュリティ専門家の専門知識が必要です。

それはおそらく正しいバランスでしょう。

私が思うに、今後のEthereumのアップグレードは、ソフトウェアを構築するチームと基礎となるプロトコルを研究する人々に対して、引き続き多くの要求をするでしょう。彼らがセキュリティを損なうことなく追いつけるように、より良いツールを提供することに注力する必要があります。これらのツールにより、安全性を優先しながら、より迅速な開発とイノベーションが可能になります。

重要なのは、AIの役割を適切に制限し続けることです。

イーサリアムのセキュリティを維持するにあたっては、気を散らすことではなく、問題が深刻化する前に重要な問題を早期に特定することが重要です。

この記事は、Ethereum Foundationのプロトコルセキュリティチームによるブログ投稿「The Triage Is The Product」を参考にしています。

この記事はニュースデスクによって書かれ、Samuel Raeによって編集されました。

このレポートは、一次資料の開示で公開された情報に基づいています。

2026-07-22 20:00