风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

以太坊基金会披露AI辅助安全审计实践:发现真实漏洞能力初显,但人工复现仍是最终标尺

摘要

AI已能识别真实漏洞,但瓶颈不在发现而在甄别 以太坊基金会最新技术披露指出,人工智能在协议层安全审计中已展现出实际能力——它确实能在以太坊依赖的核心软件与智能合约中定位部分真实安全问题。然而,当前最耗资源...

以太坊基金会披露AI辅助安全审计实践:发现真实漏洞能力初显,但人工复现仍是最终标尺
AI已能识别真实漏洞,但瓶颈不在发现而在甄别 以太坊基金会最新技术披露指出,人工智能在协议层安全审计中已展现出实际能力——它确实能在以太坊依赖的核心软件与智能合约中定位部分真实安全问题。然而,当前最耗资源的环节并非生成潜在漏洞线索,而是从海量报告中精准识别哪些构成真实、可利用的安全风险。 测试覆盖广泛,误报成主要挑战 协议安全团队近期对系统软件、密码学库及高保障智能合约展开专项测试。结果表明:AI擅长在大规模代码中快速提出可疑行为点,但大量输出最终被判定为无效——包括无法抵达的代码路径、重复已知缺陷、仅在调试环境触发的崩溃,以及虽满足形式化逻辑却无法证明破坏安全属性的“伪结论”。 首个确认案例:libp2p gossipsub远程漏洞 团队确认一项真实漏洞存在于libp2p的gossipsub组件中。该组件是点对点网络层关键模块,被所有主流以太坊共识客户端所采用。漏洞可被远程触发,目前已完成修复,并获正式编号CVE-2026-34219。这一案例并非用于证明AI“万能”,而是清晰划出其能力边界:AI可以找到真实问题,但真正困难的是从成百上千条“看似合理”的提示中,准确剥离出具备现实危害性的那一个。 多代理协同流程提升筛选效率 为系统性降低误报率,基金会构建了一套去中心化多代理协作机制。各代理通过版本控制系统共享状态,不依赖单一中央协调器:侦察代理负责收缩攻击面,提炼可验证假设;漏洞挖掘代理沿假设追踪代码并尝试构造复现;补缺代理持续维护已接受/已否决报告清单,避免重复劳动;验证代理则独立交叉检验候选问题,执行去重与真实性判定。 有效报告必须满足四项硬性要求 一份被接纳的AI生成报告,需同时满足:明确指出可实际触达的目标代码段;清晰陈述所违反的安全不变量;完整解释故障机制并提供可验证证据;附带可独立运行的复现材料,以及用于去重的唯一标识键——确保研究人员能直接在生产级代码环境中验证结论。 人工复现仍是不可替代的最终判据 基金会强调,整套流程中唯一不可妥协的标准始终未变:若除原始报告代理外,其他人员无法在未经修改的真实代码库中稳定复现该问题,则该漏洞不被视为成立。这一原则天然过滤掉三类典型误报:理论上存在但实际不可达的攻击路径、仅在调试符号启用时出现的异常、以及虽通过形式验证却未损害任何实际安全属性的“纸面缺陷”。 可利用性评估决定风险等级 即便技术复现成功,问题仍需进入第二阶段评估:实际可利用性。例如,一个任何普通节点均可远程触发的缺陷,与必须操控特权账户或消耗超现实算力才能激活的问题,在安全响应优先级和处置策略上存在本质差异。基金会同时指出,AI在判断攻击可达性、严重程度分级,以及识别需长链路交互才暴露的复合型缺陷等方面,稳定性仍不足。现阶段,它更适合作为有状态、可追溯的自动化测试框架中的增强组件,而非资深安全工程师的替代者。

评论 (10)

登录 后即可发表评论
神明指路

测试覆盖挺广,就误报太烦了,人工复现是必不可少的,最后还得评估可利用性,工作挺细致。

0 回复
ZywOo
ZywOo 3周前

这AI审计有成果也有问题,误报处理起来麻烦,人工复现是最终判据,可利用性评估也重要。

0 回复
记你的头

以太坊基金会这实践有进展,AI能定位问题,不过误报和甄别是挑战,还得靠人工。

0 回复
rubingZou
rubingZou 3周前

AI能找漏洞是好事,但误报多是硬伤,还得靠人工把关,多代理机制看着有用,能降低误报率就行。

0 回复
半月
半月 3周前

AI发现漏洞能力有了,但甄别太难,首个确认案例不错,多代理流程或许能提高筛选效率。

0 回复
更多