风险提示:理性看待区块链,提高风险意识!
USDT USDT $1.00 0.01%
XRP XRP $1.43310000 0.19%
BNB BNB $637.54000000 0.02%
USDC USDC $0.99963000 0.01%
SOL SOL $86.49000000 0.99%
TRX TRX $0.32360000 1.25%
BTC BTC $67,234.00 2.34%
ETH ETH $3,456.00 1.23%
CoinMeta Skill
限时免费体验

让 AI 更快获取有效、准确、可行动的币圈全景信息

以太坊基金会用AI发现gossipsub崩溃漏洞,但AI误报成最大挑战

摘要

AI协同测试发现真实崩溃漏洞 以太坊基金会近期通过内部构建的协同AI代理系统,对验证者节点所依赖的核心通信组件gossipsub展开深度测试。该测试成功识别出一个可被远程触发的软件崩溃漏洞,导致节点进程非预期退出。...

以太坊基金会用AI发现gossipsub崩溃漏洞,但AI误报成最大挑战
AI协同测试发现真实崩溃漏洞 以太坊基金会近期通过内部构建的协同AI代理系统,对验证者节点所依赖的核心通信组件gossipsub展开深度测试。该测试成功识别出一个可被远程触发的软件崩溃漏洞,导致节点进程非预期退出。漏洞已修复,并正式登记为CVE-2026-34219。 漏洞影响验证者稳定性 以太坊网络依赖去中心化节点群组维护消息广播与状态同步,gossipsub正是其底层消息传播协议。验证者运行于该网络之上,需持续在线接收、验证并转发区块与投票消息。一旦节点因该漏洞崩溃,将立即离线,无法参与共识,且无法自动恢复——必须由运维人员手动重启。这直接威胁验证者可用性与质押收益连续性。 AI擅长生成‘高可信度’误报 项目团队指出,本次工作的关键难点并非发现异常,而是甄别真伪。AI代理常一次性输出结构完整的技术报告:包含攻击向量推演、影响范围评估、严重性评级,甚至附带伪造复现代码。这些内容逻辑自洽、术语精准,极易误导判断。 三类典型误报模式 团队归纳出AI高频产出的三类无效线索:其一,崩溃仅存在于未启用安全加固的调试构建中,生产环境不可触发;其二,所谓‘恶意输入’在协议层已被强制过滤或校验,外部攻击者根本无法送达;其三,形式化推理虽显示某种边界条件成立,但该条件在实际协议交互中永不可能达成,结论无实质安全意义。 复杂链式攻击仍需人工穿透分析 AI当前更适配静态、单点缺陷识别,而难以建模多步骤、状态依赖型攻击路径。例如Edel Finance与BONK事件中的攻击,并非源于某次非法调用,而是多个合法操作按特定时序与上下文组合后引发状态错乱。这类‘合法动作拼图式攻击’,AI尚无法自主关联与归因。 AI定位为线索引擎,而非裁决者 基金会明确:AI在此流程中承担‘高优先级可疑点筛选器’角色。它扩大了人工可覆盖的代码面与场景广度,但所有潜在问题必须经由传统模糊测试、协议状态机建模及资深工程师交叉验证后,方可进入修复队列。在以太坊这样的关键基础设施中,自动化工具拓展的是搜索半径,而最终的责任边界,始终由人来划定。

评论 (5)

登录 后即可发表评论
木由子
木由子 2周前

AI误报太坑了,还得靠人工仔细甄别,不然容易被误导做无用功。

0 回复
@陳~先森

这AI只能当个线索提示,最后拍板还得是人,不然漏洞修复都得乱套。

0 回复
雪崩胖
雪崩胖 2周前

AI只能筛筛可疑点,最终验证修复还得靠传统方法和工程师,挺麻烦的。

0 回复
Ancen
Ancen 2周前

漏洞影响挺大,AI又爱误报,以太坊这安全保障还得靠人好好把关。

0 回复
幻想世界那么大

AI在复杂攻击面前就不行了,还得人工穿透分析,这活不好干啊。

0 回复
更多