以太坊:以太坊基金会用AI代理审计网络漏洞

摘要
以太坊基金会开始用 AI 代理审计网络基础设施,已发现并披露一项 libp2p 漏洞 。
以太坊基金会正在把 AI 引入协议安全工作。其协议安全团队表示,已部署多组 AI 代理,对以太坊依赖的系统软件、密码学代码和智能合约进行红队测试,目标是在攻击者之前找出可被利用的问题。
这次尝试的重点不只是让 AI 找漏洞,而是把 AI 放进一套可验证的审计流程。团队称,AI 代理已经发现真实缺陷,但更大的工作量往往不在发现线索,而在筛掉误报、重复项,以及那些看起来危险却无法真正利用的问题。
已披露一项底层漏洞
基金会研究人员提到,AI 代理发现的问题之一,是 libp2p 的 gossipsub 组件存在可被远程触发的 panic。该组件属于点对点通信层,被以太坊共识客户端使用。
这一问题随后已完成修复,并以 CVE-2026-34219 的编号在 GitHub 上披露。文章没有给出更详细的影响范围,但这意味着 AI 代理的测试结果已经进入正式漏洞披露流程,而不只是内部实验。
AI 代理分工测试真实代码
按照基金会的说法,这些 AI 代理并非单独运行,而是按不同职责协同工作,包括侦察、漏洞搜索、补全线索和结果验证。
其中,一部分代理负责寻找可能的攻击路径,另一部分则尝试复现故障,确认问题是否能在真实生产代码中触发。团队强调,只有当某个问题能被独立复现,并形成可运行的证明材料后,才会被视为有效发现。
- 侦察代理:定位潜在攻击面
- 验证代理:复现故障并确认可利用性
- 补全代理:补充缺失条件与测试路径
基金会称,这种流程设计是为了避免 AI 只给出看起来有风险的判断。相比人工审计,AI 可以更快扫描大规模代码库,也能生成测试思路和漏洞报告,但最终仍需要研究人员逐项核验。
区块链安全审计正更多引入 AI
AI 参与漏洞研究并非首次出现在加密行业。此前,安全研究人员 Taylor Hornby 在对 Zcash 的一次 AI 辅助审计中,借助 Anthropic 的 Claude Opus 4.8 发现了 Orchard 隐私池中的一项严重漏洞。该问题据称已存在约四年,可能被用于伪造 ZEC,且不易在链上直接察觉。
以太坊基金会这次的不同之处,在于它把这类能力直接引入内部安全流程,用于测试自身代码和网络依赖组件。团队表示,AI 没有取代安全研究员,而是改变了工作重心:覆盖范围更大了,但对结果判断的要求也更高了。