风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

以太坊:以太坊基金会称AI发现可致验证者离线漏洞

摘要

以太坊基金会近期披露,其开发团队使用协同 AI 代理测试以太坊验证者依赖的软件,在网络消息系统 gossipsub 中发现一项可被远程触发的崩溃漏洞。该问题已完成修复,并登记为 CVE-2026-34219。 这项测试也暴露出另一...

以太坊:以太坊基金会称AI发现可致验证者离线漏洞

以太坊基金会近期披露,其开发团队使用协同 AI 代理测试以太坊验证者依赖的软件,在网络消息系统 gossipsub 中发现一项可被远程触发的崩溃漏洞。该问题已完成修复,并登记为 CVE-2026-34219。

这项测试也暴露出另一个更现实的问题:AI 不难给出一份看起来完整、逻辑清晰的漏洞说明,但其中相当一部分并不构成真实风险。基金会表示,真正耗时的环节不是“找到线索”,而是把真实漏洞与高可信误报区分开来。

漏洞位于消息传递层

以太坊网络由大量节点组成,这些节点负责保存链上数据并向相邻节点传递消息。验证者则建立在这层网络之上,负责质押 ETH 并参与区块有效性确认,因此消息能否稳定送达,直接关系到验证者是否正常运行。

基金会称,这次发现的问题位于 gossipsub。攻击者可从远程触发节点软件崩溃,使程序在遇到无法处理的计算后直接退出。节点一旦关闭,相关验证者就会离线,直到运维人员手动重启。

AI 会写出很像真的误报

基金会开发者 Nikos Baxevanis 表示,这次工作的意外之处在于,找到疑似问题本身并不最难,难的是判断哪些问题真的存在。传统模糊测试工具通常会返回崩溃位置和复现记录,工程师可较快确认;但 AI 代理往往会同时生成一整套说明,包括攻击路径、影响描述、严重性判断,甚至附上演示代码。

问题在于,这些内容即使建立在错误前提上,也可能写得非常像真的。基金会总结了三类常见误报:

  • 只会出现在测试构建中的崩溃
  • 外部攻击者实际上无法送达危险值
  • 形式化验证只证明了无实际意义的结论

复杂攻击仍要人工验证

基金会还提到,AI 更擅长分析单一时刻的问题,但对“每一步都看似正常、组合后才形成攻击”的漏洞把握较弱。这类问题恰恰是今年多起加密协议攻击的常见模式。

文中举例称,Edel Finance 与 BONK 的相关攻击都涉及一连串表面合法的操作,单看每一步都不异常,但按特定顺序执行后会造成损失。基金会因此采取更谨慎的做法:让 AI 先提出值得测试的可疑步骤,再由传统测试方法和人工审查完成验证。

这意味着,AI 在协议安全中的角色更接近线索生成工具,而不是最终裁定者。对以太坊这类基础设施而言,自动化工具可以扩大排查范围,但漏洞是否成立、影响是否真实,仍要依赖工程团队逐项确认。

评论 (5)

登录 后即可发表评论
小自来也

AI找漏洞是快,但误报太多,还得人工慢慢筛,这效率有点低啊。

0 回复
张白白
张白白 3周前

看来AI在以太坊安全里只能当个线索提供者,最终还得靠工程师仔细查。

0 回复
星河
星河 3周前

AI找的漏洞好多是假的,还是得人工和传统测试来把关,不然容易出大问题。

0 回复
有亿点深井冰。

这AI误报类型还挺多,以太坊安全还得靠人工慢慢验证,不能全信AI。

0 回复
三四五
三四五 3周前

这AI误报搞得人头疼,还是得靠传统方法和人工,不然漏洞都没法准确定。

0 回复
更多