核心要点
AI代理发现了一个真实的libp2p漏洞,但安全工作的重心已转向大规模分类筛查。人类判断在验证、去重和负责任的披露中仍不可或缺。
以太坊基金会的协议安全团队详细介绍了如何将协同工作的AI代理部署到网络核心协议代码的审计中,涉及系统软件、密码学库和智能合约。在2026年7月9日由Nikos Baxevanis撰写的报告中,团队强调,主要成果在于方法论层面,凸显了AI如何改变安全研究的结构,而非仅仅增加漏洞发现的数量。
这些代理识别出了libp2p的gossipsub层中一个可远程触发的panic问题,该层是以太坊共识客户端点对点通信的基础。该问题已被修复,并披露为CVE-2026-34219。不过,团队认为这一发现的重要性次于对工作流程和分类筛查的深入认识。
瓶颈转向分类筛查
据团队介绍,AI代理充当了搜索工具,能够大规模生成假设,而人类研究人员则将时间重新分配给对输出结果的评估与验证。过去需要构思并追踪单个线索的任务,现在转变为构建测试预言机、管理大量候选列表以及协调披露工作。
多个代理并行操作,针对同一代码库,通过版本控制而非中央控制器进行协调。不同的角色逐渐显现,包括:用于映射攻击面的侦察、用于追踪代码路径的狩猎、用于覆盖监控的补缺,以及用于独立审查的验证。只有当一个自包含的复现程序能在生产代码中展示问题,并且由非原作者执行成功时,该发现才会被接受。这一复现要求过滤掉了反复出现的误报,例如仅在调试构建中出现的错误、无法到达的攻击路径或表面化的形式化证明。
团队指出,AI系统能够以同等的自信生成有效和无效的发现,从而增加了需要审查的材料数量。
AI代理的能力与局限
评估认为,这些代理在联合阅读规范和代码、阐述不变量以及起草概念验证复现程序方面表现出色。然而,它们也可能误解无法到达的调用链、因错误理由创建通过测试,或在书面报告中夸大严重性。尤其具有挑战性的是那些依赖于特定有效操作序列的漏洞,其中顺序而非执行决定了可利用性。在这种情况下,代理被用于建议有状态测试的场景,而非替代结构化的测试框架。
无论代理之前的表现如何,每个候选问题都会被独立验证,这一做法也反映在并行进行的行业研究中。团队将这一工作流程作为证据,表明尽管工具在快速演进,但对专家人类判断的需求——在证据标准、去重和披露决策方面——依然不变。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注