Terwijl steeds meer stemmen roepen dat AI-hackers cybersecurity kansloos maken, gaat Vitalik Buterin er dwars tegenin. De Ethereum-medeoprichter stelde op 17 september dat verdedigers op termijn juist een structureel voordeel krijgen, mits ontwikkelaars hun zaakjes op orde brengen. Zijn inzet onderstreept dat: naar eigen zeggen zit ongeveer 90 procent van zijn vermogen nog altijd in crypto.
Kerncijfers
- Aandeel crypto in Buterins vermogen: ~90%
- AI-ontdekte kwetsbaarheden gemeld door Anthropic (per 26 aug): 2.300
- Getroffen open-source projecten: 392
- Upstream gepatcht op dat moment: 421
Buterin reageerde op X op wat hij een steeds gangbaardere opvatting noemt: dat AI-hacking betekent dat cybersecurity verloren is. Dat gelooft hij niet. Volgens hem is beveiliging van nature in het voordeel van de verdediger, zodra mensen de juiste aanpak kiezen. Wie crypto blijft aanhouden, wedt volgens hem impliciet dat veilige digitale systemen sterkere geautomatiseerde aanvallen kunnen doorstaan.
Formele verificatie als kern van het argument
De kern van zijn betoog is formele verificatie. Voor wie er nieuw in is: dat is een techniek waarbij je met wiskundige specificaties en bewijzen aantoont dat software zich precies gedraagt zoals bedoeld. Anders dan gewoon testen, dat alleen losse scenario’s afvinkt, levert een bewijs een hardere garantie voor de eigenschappen die je van tevoren hebt vastgelegd. Buterin trekt de vergelijking met geavanceerd wiskundig bewijzen: een voldoende krachtige AI zou kunnen helpen bewijzen dat een programma veilig is, zelfs als de software zelf complex is.
Die gedachte is niet nieuw voor hem. In een uitgebreide blogpost eerder dit jaar noemde hij AI-ondersteunde formele verificatie mogelijk de “final form” van softwareontwikkeling, een term die hij ontleent aan ontwikkelaar Yoichi Hirai. Zijn redenering: als je AI-gegenereerde code combineert met wiskundig geverifieerde software, kun je zowel efficiëntere als veiligere systemen bouwen dan met de klassieke manier van programmeren.
Belangrijk detail voor de ervaren lezer: Buterin behandelt dit niet als een race waarin verdedigers bugs net iets sneller vinden dan aanvallers. Hij beschrijft een model waarin ontwikkelaars eerst de eigenschappen definiëren waaraan een systeem moet voldoen, om daarna met bewijstools aan te tonen dat de implementatie zich daaraan houdt.
De valkuil zit in de definitie
Hier zit meteen de beperking, en Buterin benoemt die zelf. Een bewijs toont aan dat software voldoet aan de gecontroleerde specificatie, maar bewijst niet automatisch dat ontwikkelaars elke beveiligingseis correct hebben opgeschreven. Definieer je veiligheid te smal, dan mis je aanvalsroutes via protocollen, servers, databases, netwerklagen of caches. Zijn oplossing: verifieer liever het complete systeem dan een handvol modules als beveiligingskritisch te bestempelen.
Dat sluit aan bij een waarschuwing die hij eerder gaf. “Often, the nastiest bugs are interaction bugs that sit at the edge of two sub-systems that are considered separately”, schreef Buterin, waarmee hij aangeeft dat juist de raakvlakken tussen onderdelen de gevaarlijkste zwakke plekken vormen. Formele verificatie kan risico’s dus niet volledig wegnemen.
Ethereum test het al in de praktijk
Het blijft niet bij theorie. Het beveiligingsteam van de Ethereum Foundation meldde in juli dat gecoördineerde AI-agents echte fouten vonden in systemen die Ethereum gebruikt. Een bevestigde vondst betrof een op afstand te misbruiken crash in de Gossipsub-netwerkimplementatie van Rust libp2p, geregistreerd als CVE-2026-34219. Versies voor 0.49.4 konden op afstand worden platgelegd via een geprepareerd PRUNE-bericht; versie 0.49.4 loste dat op.
Tegelijk relativeert het team de hype. Het vinden van kwetsbaarheden bleek niet het lastigste onderdeel. AI-agents produceerden geregeld overtuigende rapporten over onbereikbare code, fouten die alleen in debug-modus optraden, of bewijzen die technisch klopten maar iets zwakkers aantoonden dan bedoeld. Onafhankelijke reproductie bleef daarom een harde eis. De Foundation omschreef het als een triageprobleem: AI spuwt grote aantallen kandidaat-bugs uit, maar mensen moeten nog steeds bepalen welke daarvan in productie echt bereikbaar en betekenisvol zijn.
In de protocol-prioriteiten van 7 september kreeg formele verificatie bovendien een rol als overkoepelend gereedschap voor het meerjarige onderzoek richting 2029, van privacy en zkEVM tot post-quantumbeveiliging. Een apart project uit augustus, better.codes, laat onderzoekers AI loslaten op een cryptografisch probleem dat in Lean is geformaliseerd, waarna de Lean-kernel controleert of de ingediende bewijzen kloppen.
De aanvalskant groeit ook aantoonbaar
Buterins optimisme staat niet los van tegengeluid uit de cijfers. Anthropic meldde in zijn dreigingsrapport van september dat kwaadwillenden AI inzetten om kwetsbaarheidsonderzoek, exploitontwikkeling en campagnes tegen meerdere doelen te automatiseren, soms via workflows die non-stop doorzoeken. Tegelijk werkt dezelfde techniek voor de verdediging: via Project Glasswing zette Anthropic geavanceerde modellen in bij beveiligingsbedrijven om ernstige fouten te vinden voordat aanvallers dat doen.
| Signaal | Cijfer |
|---|---|
| AI-ontdekte kwetsbaarheden (Anthropic, per 26 aug) | 2.300 |
| Getroffen open-source projecten | 392 |
| Op dat moment upstream gepatcht | 421 |
Wat opvalt, is dat Buterins bericht geen nieuwe upgrade, geen EIP en geen verplichte regel aankondigt dat elk Ethereum-programma formeel geverifieerd moet worden. Het is eerder een positiebepaling in een discussie die de komende jaren het onderzoek stuurt. Voor beleggers is de boodschap nuchter: de wapenwedloop tussen aanval en verdediging is reëel, maar wie op crypto blijft inzetten, gokt erop dat de verdediging uiteindelijk wint.
The post Vitalik Buterin: AI maakt cybersecurity niet kansloos voor crypto appeared first on Coinliners.nl.

