• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

AI代理重塑以太坊安全,催生新协议瓶颈

2026-07-10 20:02:01
收藏

核心要点

AI代理发现了一个真实的libp2p漏洞,但安全工作的重心已转向大规模分类筛查。人类判断在验证、去重和负责任的披露中仍不可或缺。

以太坊基金会的协议安全团队详细介绍了如何将协同工作的AI代理部署到网络核心协议代码的审计中,涉及系统软件、密码学库和智能合约。在2026年7月9日由Nikos Baxevanis撰写的报告中,团队强调,主要成果在于方法论层面,凸显了AI如何改变安全研究的结构,而非仅仅增加漏洞发现的数量。

这些代理识别出了libp2p的gossipsub层中一个可远程触发的panic问题,该层是以太坊共识客户端点对点通信的基础。该问题已被修复,并披露为CVE-2026-34219。不过,团队认为这一发现的重要性次于对工作流程和分类筛查的深入认识。

瓶颈转向分类筛查

据团队介绍,AI代理充当了搜索工具,能够大规模生成假设,而人类研究人员则将时间重新分配给对输出结果的评估与验证。过去需要构思并追踪单个线索的任务,现在转变为构建测试预言机、管理大量候选列表以及协调披露工作。

多个代理并行操作,针对同一代码库,通过版本控制而非中央控制器进行协调。不同的角色逐渐显现,包括:用于映射攻击面的侦察、用于追踪代码路径的狩猎、用于覆盖监控的补缺,以及用于独立审查的验证。只有当一个自包含的复现程序能在生产代码中展示问题,并且由非原作者执行成功时,该发现才会被接受。这一复现要求过滤掉了反复出现的误报,例如仅在调试构建中出现的错误、无法到达的攻击路径或表面化的形式化证明。

团队指出,AI系统能够以同等的自信生成有效和无效的发现,从而增加了需要审查的材料数量。

AI代理的能力与局限

评估认为,这些代理在联合阅读规范和代码、阐述不变量以及起草概念验证复现程序方面表现出色。然而,它们也可能误解无法到达的调用链、因错误理由创建通过测试,或在书面报告中夸大严重性。尤其具有挑战性的是那些依赖于特定有效操作序列的漏洞,其中顺序而非执行决定了可利用性。在这种情况下,代理被用于建议有状态测试的场景,而非替代结构化的测试框架。

无论代理之前的表现如何,每个候选问题都会被独立验证,这一做法也反映在并行进行的行业研究中。团队将这一工作流程作为证据,表明尽管工具在快速演进,但对专家人类判断的需求——在证据标准、去重和披露决策方面——依然不变。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%