Recherche d’un Chercheur en Sécurité des Protocoles
La Fondation Ethereum est à la recherche d’un chercheur en sécurité des protocoles pour intégrer l’intelligence artificielle, les tests de fuzzing et les audits manuels dans le but de détecter les vulnérabilités au sein de l’infrastructure centrale d’Ethereum. Selon l’annonce de recrutement, le chercheur rejoindra l’équipe de sécurité des protocoles de la Fondation et sera chargé d’examiner les faiblesses présentes dans plusieurs parties du réseau.
Responsabilités et Outils
Le travail couvre la couche d’exécution, qui gère les transactions et les contrats intelligents, ainsi que la couche de consensus, qui coordonne les validateurs. Il s’étend également au réseau pair-à-pair d’Ethereum, aux spécifications techniques et aux programmes clients qui mettent en œuvre les règles du protocole.
Les responsabilités clés incluent :
- Développement d’outils de fuzzing
- Révision des changements prévus pour les hard forks
- Audit manuel des mises à jour du protocole
- Coordination de la divulgation responsable des vulnérabilités confirmées
Le chercheur utilisera également des systèmes d’IA pour soutenir la découverte automatisée de vulnérabilités. Cette approche reflète les limites des tests de sécurité entièrement automatisés. Bien que les outils d’IA puissent générer un grand nombre de résultats possibles, les chercheurs doivent reproduire chaque problème, évaluer son impact et distinguer les véritables vulnérabilités des faux positifs.
Qualifications Requises
Les candidats doivent posséder une connaissance approfondie du protocole Ethereum. La Fondation privilégie les ingénieurs ayant contribué directement au développement du protocole ou ayant une bonne compréhension des spécifications de la couche d’exécution et de la couche de consensus. Les langages de programmation pertinents incluent Go, Rust, Java, C#, Nim et Python. Ce poste à distance est ouvert aux candidats basés en Europe et dans d’autres régions du monde.
Contexte et Importance
Ce recrutement fait suite aux récents tests de la Fondation Ethereum sur des agents d’IA coordonnés, visant à analyser le code du protocole, les logiciels cryptographiques et d’autres systèmes utilisés par le réseau. Dans un article technique publié le 9 juillet, l’équipe de sécurité des protocoles a indiqué que ces agents avaient découvert de véritables défauts.
« Les agents ont trouvé de vrais bugs… La surprise n’était pas que les agents trouvaient des bugs, mais plutôt combien peu de travail était nécessaire pour les identifier, et combien de travail était consacré à distinguer les vrais bugs de ceux qui semblaient réels. »
Une découverte confirmée concernait une panique déclenchée à distance dans le composant gossipsub de libp2p, qui fait partie de la couche pair-à-pair utilisée par les clients de consensus d’Ethereum. Les développeurs ont corrigé ce défaut avant qu’il ne soit divulgué sous le nom de CVE-2026-34219. Cependant, l’équipe a précisé que la majorité du travail consistait à déterminer quelles découvertes générées par l’IA étaient réelles.
Évolution de l’Équipe et Objectifs
Le nouveau rôle formalise ce flux de travail en combinant la découverte automatisée avec la vérification manuelle et la gestion de la divulgation. Ce recrutement intervient moins d’un mois après que la Fondation a dissous son équipe de soutien aux protocoles dans le cadre d’une restructuration ayant entraîné la suppression de 54 postes, soit environ 20 % de sa main-d’œuvre.
Cette nouvelle ouverture suggère que l’organisation continue d’ajouter du personnel spécialisé dans des domaines qu’elle considère essentiels, même si certains travaux de développement et de coordination se déplacent en dehors de la Fondation. La Fondation a également nommé le chercheur en sécurité Pascal Caversaccio à son conseil d’administration le 29 juillet pour un mandat volontaire initial d’un an.
Pour les investisseurs américains, la sécurité des protocoles revêt une pertinence directe, car Ethereum soutient des fonds négociés en bourse, des stablecoins, des actifs tokenisés et des applications financières utilisées par des institutions américaines. Un défaut affectant les implémentations de consensus ou de clients pourrait perturber une infrastructure bien au-delà de la Fondation elle-même.