以太坊利用AI挖掘漏洞成功发现安全缺陷,称人工审核仍不可替代

🛡️ 以太坊近日公布了一项具有里程碑意义的实践 其协议安全团队引入AI智能体对核心客户端软件执行深度审计,测试过程中AI表现出惊人的敏锐度,在消息传播协议中精准捕获了一个高危隐患,该漏洞编号为CVE-2026-34219允许远程攻击者通过构造特定消息触发节点崩溃,直接导致验证者离线,目前该缺陷已被悄然修复,避免了潜在的网络动荡

🔍 此次发现验证了AI在代码审计领域的巨大潜力,然而以太坊团队同时发出警示,AI并非万能银弹,当前面临的最大挑战并非寻找漏洞,而是如何从海量报告中甄别真伪,安全研究人员发现AI常陷入"幻觉",它不仅会生成看似合理的漏洞描述,甚至能编写出逻辑通顺的攻击代码,指向一些根本不存在的问题。

针对AI的典型误报 以太坊总结了三大类别

第一是环境依赖型崩溃。这类问题仅存在于测试框架中,无法在生产环境复现

第二是理论攻击路径。AI推演出的攻击链条在真实网络拓扑或资源限制下根本无法落地

第三是形式化验证的无效证明。即AI在数学推导中出现逻辑跳跃,得出了错误的确定性结论

💻 以本次发现的CVE-2026-34219为例,该漏洞潜伏在Gossipsub协议的消息处理逻辑中,相关代码片段涉及对入站消息参数的边界校验

// 伪代码示例:存在缺陷的消息处理函数

void process_gossip_message(Message* msg) {

// AI发现的漏洞点:未严格校验msg->payload_size与实际负载的匹配度

// 攻击者构造payload_size远大于实际数据长度的恶意消息

// 导致后续内存分配或拷贝操作发生整数溢出或越界访问

uint8_t* buffer = malloc(msg->payload_size);

memcpy(buffer, msg->payload, msg->payload_size);

// 触发节点守护进程崩溃

}

AI之所以能捕捉到这一点,是因为它遍历了海量数据流,识别出在特定字节序列输入下程序状态的异常偏离,但这依然需要人类专家确认该异常是否构成实质性威胁。

🧠 更深层次的局限在于AI对复杂攻击链的无力感,目前的AI模型擅长静态分析孤立的代码缺陷,却难以理解动态语境,现实世界中许多毁灭性攻击并非源于单一错误,而是由多个看似合法的微小操作组合而成,这种跨模块、跨时序的复杂逻辑交互正是AI的盲区,也是今年众多加密协议沦陷的根源。

🤝 展望未来,以太坊规划了一条人机协同的进阶之路,他们将利用AI的发散思维能力,辅助生成尽可能多的潜在攻击路径假设,随后由自动化测试工具进行可行性爆破 最终交由安全专家进行最终研判,这种"AI广撒网 人工精捕捞"的模式,既提升了漏洞挖掘的效率,又守住了安全审查的底线,再次证明了在网络安全这场永无止境的攻防战中,人类智慧依然是那道不可替代的最后防线。

ChainSafeAI(链熵科技)是一家专注于区块链安全公司,以"数据驱动 + 技术赋能"构建360°全方位安全防护体系,服务于交易所、金融机构、OTC服务商及加密资产投资者。

公司提供覆盖KYT风险监测、智能合约审计、加密资产追踪、区块链漏洞测试等在内的全维度安全与合规技术解决方案,助力客户防范洗钱、诈骗等风险,保障业务合规运行。

通过实时风险预警、合规审查与资金溯源分析,协助客户识别链上异常行为、防范洗钱及诈骗风险、降低被盗损失并提升资产追回可能性。

相关推荐
阿里云大数据AI技术4 分钟前
千问 APP × 阿里云:MaxCompute 向量检索重构 RAG 数据收录评估链路,一条SQL将性能提速 11 倍
人工智能·阿里云·maxcompute·rag·千问
智慧物业老杨5 小时前
物业数字化落地思考:真正的转型,是底层数据秩序的重构
java·大数据·人工智能·微服务·系统架构
7177778 小时前
中小团队 DevOps 平台选哪家:2026 年主流平台对比与 Gitee 本土化方案解析
人工智能·gitee
武子康8 小时前
小智断网后还能做什么?沿一次唤醒看清设备与服务端的分工
人工智能·llm·agent
西安栈上月明软件科技8 小时前
从 Linux 0.01 到 AI 开源:星图邻的开源实践
人工智能·自然语言处理·架构·开源·fastapi
麻雀飞吧8 小时前
先判断工具用来学习、开发还是执行
人工智能·python
甲维斯9 小时前
ZCode:快来领“免费”3亿tokens和“Git打包服务”
人工智能
揽秀亭长9 小时前
视频转文字有哪些方法?在线AI、剪辑软件、本地对比
人工智能·音视频
小程序设计9 小时前
基于IPv6的校园网设计与过渡技术仿真
网络·安全
RoboWizard10 小时前
三星和金士顿内存条哪个更适合游戏超频
大数据·人工智能