Ethereum Foundation etsii uutta protokollaturvallisuuden tutkijaa, jonka tehtävänä on hyödyntää tekoälyä, fuzz-testausta ja perinteisiä auditointimenetelmiä Ethereum-verkon haavoittuvuuksien löytämiseen.
Uusi tehtävä kattaa huomattavasti enemmän kuin älysopimusten tarkastamisen. Tutkijan vastuulle kuuluvat Ethereumin execution- ja consensus-kerrokset, vertaisverkko, protokollan tekniset spesifikaatiot sekä niitä toteuttavat client-ohjelmistot.
Rekrytointi on kiinnostava myös siksi, että Ethereum Foundation on jo kokeillut AI-agenttien käyttämistä protokollan turvallisuustutkimuksessa. Tulokset ovat osoittaneet, että tekoäly pystyy löytämään todellisia haavoittuvuuksia, mutta samalla suurimmaksi ongelmaksi on muodostunut oikeiden löydösten erottaminen vääristä hälytyksistä.
AI etsii haavoittuvuuksia koko Ethereum-protokollasta
Uusi tutkija liittyy Ethereum Foundationin Protocol Security -tiimiin. Tehtävässä tarkastellaan execution layeria, jossa Ethereum käsittelee transaktioita ja älysopimuksia, sekä consensus layeria, jonka kautta validaattorit pääsevät yhteisymmärrykseen verkon tilasta.
Turvallisuustyö ulottuu lisäksi Ethereumin peer-to-peer-verkkokerrokseen, protokollan spesifikaatioihin sekä eri ohjelmointikielillä rakennettuihin client-toteutuksiin.
Tutkijan tehtäviin kuuluu fuzzing-työkalujen kehittäminen. Fuzz-testauksessa ohjelmistolle syötetään suuria määriä erilaisia, usein odottamattomia tai virheellisiä syötteitä ja tarkkaillaan, aiheuttavatko ne kaatumisia tai muuta poikkeavaa käyttäytymistä.
Tämän rinnalla Ethereum Foundation haluaa hyödyntää AI-järjestelmiä automatisoituun haavoittuvuuksien etsintään.
Hard forkit tarkastetaan ennen pääverkkoon päätymistä
Tehtävään kuuluu myös tulevien Ethereum-päivitysten turvallisuuden arviointi. Tutkijan odotetaan tarkastavan hard forkeihin suunniteltuja muutoksia ja auditoivan protokollapäivityksiä manuaalisesti. Jos haavoittuvuus vahvistetaan, vastuisiin kuuluu myös sen hallittu ilmoittaminen ja korjaamisen koordinointi.
Tämä on erityisen tärkeää Ethereumin kaltaisessa verkossa, jossa protokollatason virheellä voi olla vaikutuksia useisiin client-ohjelmistoihin ja suureen määrään verkon päällä toimivia palveluita.
Ethereum Foundation ei siis etsi pelkästään henkilöä käyttämään valmiita AI-työkaluja. Hakijalta edellytetään syvällistä ymmärrystä itse Ethereum-protokollasta.
Säätiö pitää erityisen arvokkaana kokemusta suorasta protokollakehityksestä tai execution- ja consensus-kerrosten spesifikaatioiden tuntemusta.
Tehtävän kannalta olennaisiin ohjelmointikieliin kuuluvat Go, Rust, Java, C#, Nim ja Python. Työ on etäpainotteinen, ja hakijoita voidaan ottaa Euroopasta sekä muilta alueilta maailmanlaajuisesti.
Ethereum on jo löytänyt oikeita bugeja AI-agenteilla
Uusi rekrytointi ei ole Ethereum Foundationin ensimmäinen yritys hyödyntää tekoälyä tietoturvatyössä.
Protocol Security -tiimi kertoi heinäkuussa kokeiluista, joissa useita AI-agentteja käytettiin protokollakoodin, kryptografisten ohjelmistojen ja muiden Ethereum-verkon komponenttien tutkimiseen.
AI-agentit onnistuivat löytämään todellisia ohjelmistovirheitä. Yksi vahvistetuista löydöksistä oli etänä laukaistava panic-virhe libp2p gossipsub-komponentissa. Kyseistä teknologiaa käytetään Ethereumin consensus-clientien vertaisverkkoviestinnässä.
Haavoittuvuus korjattiin ennen sen julkistamista tunnuksella CVE-2026-34219. Kokeilun tärkein havainto ei Ethereum Foundationin mukaan kuitenkaan ollut se, että tekoäly pystyi löytämään bugeja. Paljon enemmän työtä vaati sen selvittäminen, mitkä AI ilmoittamista ongelmista olivat oikeasti todellisia.
AI löytämä haavoittuvuus täytyy edelleen todistaa
Generatiivisten AI-järjestelmien käyttäminen tietoturvatutkimuksessa voi nopeuttaa valtavien koodimäärien tutkimista, mutta samalla järjestelmät voivat tuottaa vakuuttavan kuuloisia havaintoja ongelmista, joita ei todellisuudessa ole.
Ethereum Foundationin kokeiluissa tutkijoiden täytyi tämän vuoksi pystyä toistamaan AI-agenttien löydökset.
Haavoittuvuudelta vaadittiin käytännössä toistettavaa näyttöä, proof-of-concept-toteutusta ja ihmisen tekemää tarkastusta ennen kuin löydös voitiin hyväksyä todelliseksi turvallisuusongelmaksi.
Tämä tekee uuden tutkijan tehtävästä yhdistelmän automaatiota ja perinteistä turvallisuustutkimusta.
AI voi käydä läpi koodia ja tuottaa suuren määrän potentiaalisia löydöksiä, mutta ihmisen tehtäväksi jää arvioida niiden vaikutus, tarkistaa hyökkäyksen toteutettavuus ja erottaa oikeat haavoittuvuudet vääristä positiivisista havainnoista.
Käytännössä Ethereum Foundation näyttääkin pitävän AI turvallisuustutkijan työkaluna eikä tämän korvaajana.
Rekrytointi seuraa Ethereum Foundationin suuria henkilöstömuutoksia
Uuden asiantuntijan palkkaaminen tapahtuu pian Ethereum Foundationin merkittävän uudelleenjärjestelyn jälkeen.
Säätiö lakkautti aiemmin Protocol Support -tiiminsä ja vähensi yhteensä 54 työpaikkaa. Tämä vastasi noin viidennestä organisaation henkilöstöstä.
Protocol Support vastasi muun muassa Ethereumin ydinkehittäjien tapaamisten koordinoinnista, verkkopäivitysten seuraamisesta, Ethereum Improvement Proposal -prosessin tukemisesta sekä uusien protokollakehittäjien koulutusohjelmista.
Osa Ethereum Foundationin entisistä työntekijöistä on sittemmin siirtynyt uusiin itsenäisiin organisaatioihin.
Mo Jalil, Oskar Thorén ja Aaryamann Challani perustivat EthSystems-yhtiön kehittämään Ethereum-infrastruktuuria säännellyille instituutioille. Entinen Ethereum Foundationin tutkija Francesco D’Amato puolestaan liittyi heinäkuussa Ethlabs-protokollatutkimusryhmään.
Uuden Protocol Security -rekrytoinnin perusteella säätiö vähentää joitakin koordinointiin liittyviä toimintojaan, mutta jatkaa erikoisosaajien palkkaamista alueille, joita se pitää Ethereum-verkon kannalta kriittisinä.
Turvallisuuden merkitys kasvaa Ethereumin käytön mukana
Ethereum ei enää muodosta pelkästään hajautettujen sovellusten ja kryptovaluuttojen teknistä alustaa.
Verkon päälle on rakennettu stablecoineja, tokenisoituja omaisuuseriä ja erilaisia rahoituspalveluita. Ethereum on lisäksi yhdistetty perinteisiin rahoitusmarkkinoihin esimerkiksi spot-ETF-tuotteiden kautta.
Tämän vuoksi vakavan protokollatason haavoittuvuuden vaikutukset voisivat ulottua huomattavasti Ethereum Foundationia tai yksittäisiä kryptosovelluksia laajemmalle.
Säätiö vahvisti turvallisuuspainotustaan myös heinäkuun lopussa nimittämällä turvallisuustutkija Pascal Caversaccion hallitukseensa vuoden mittaiselle vapaaehtoiselle kaudelle.
Uusi työpaikkailmoitus ei Ethereum Foundationin mukaan liity mihinkään juuri havaittuun haavoittuvuuteen. Sen sijaan tavoitteena on kasvattaa kapasiteettia, jolla tulevia protokollamuutoksia voidaan tutkia ennen niiden päätymistä Ethereum-mainnetiin.
Samalla rekrytointi kertoo siitä, millaiseksi AI rooli ohjelmistoturvallisuudessa on muodostumassa. Tekoäly pystyy jo löytämään oikeita protokollavirheitä, mutta löydösten määrä ei yksin ratkaise ongelmaa. Yhä tärkeämmäksi vaiheeksi muodostuu niiden luotettava todentaminen.
Ethereum Foundationin omien kokeilujen perusteella juuri tämä on tällä hetkellä AI-avusteisen haavoittuvuustutkimuksen suurimpia pullonkauloja.