![]()
以太坊研究人員正在使用AI Agent來尋找漏洞,將安全工作從查找漏洞轉(zhuǎn)移到證明哪些漏洞是真實(shí)存在的。
![]()
要點(diǎn)
以太坊基金會(huì)的研究人員正在使用AI Agent對(duì)關(guān)鍵網(wǎng)絡(luò)基礎(chǔ)設(shè)施進(jìn)行紅隊(duì)演練。
這些特工協(xié)助發(fā)現(xiàn)了一個(gè)點(diǎn)對(duì)點(diǎn)軟件漏洞,該漏洞后來被公開。
人工智能輔助審計(jì)已經(jīng)發(fā)現(xiàn)了區(qū)塊鏈項(xiàng)目中的漏洞,包括 Zcash。
以太坊基金會(huì)正在利用大量AI Agent攻擊以太坊——趕在其他人之前。
以太坊基金會(huì)協(xié)議安全團(tuán)隊(duì)的研究人員周四在一篇博客文章中表示,他們已經(jīng)部署了一系列AI Agent來攻擊以太坊所依賴的軟件,以尋找加密系統(tǒng)、協(xié)議代碼和智能合約中的漏洞。
研究人員寫道:“我們一直在運(yùn)行協(xié)同AI Agent,測(cè)試網(wǎng)絡(luò)所依賴的各種系統(tǒng),例如系統(tǒng)軟件、加密代碼以及必須正確的合約。這些AI Agent發(fā)現(xiàn)了真正的漏洞。”
發(fā)現(xiàn)的漏洞之一是libp2p的gossipsub(以太坊共識(shí)客戶端使用的點(diǎn)對(duì)點(diǎn)層的一部分)中存在遠(yuǎn)程觸發(fā)的panic。該問題已修復(fù),并在GitHub上以CVE-2026-34219的形式披露。
這種被稱為“紅隊(duì)演練”的做法,是指公司派遣安全研究人員攻擊自身系統(tǒng),試圖滲透或破壞網(wǎng)絡(luò),以便在惡意黑客發(fā)現(xiàn)漏洞之前找出它們。紅隊(duì)負(fù)責(zé)攻擊系統(tǒng),而藍(lán)隊(duì)則負(fù)責(zé)防御。
傳統(tǒng)上,人類研究人員通過手動(dòng)審查代碼來尋找漏洞——但AI Agent可以掃描整個(gè)代碼庫,測(cè)試潛在的漏洞利用,并生成可供審查的調(diào)查結(jié)果。
“特工發(fā)現(xiàn)漏洞并不令人意外,”團(tuán)隊(duì)寫道。“令人意外的是,發(fā)現(xiàn)漏洞本身的工作量如此之小,而區(qū)分真正的漏洞和看起來像漏洞的漏洞卻耗費(fèi)了大量精力。”
根據(jù)以太坊基金會(huì)的說法,這些AI Agent被組織成不同的專業(yè)角色,包括偵察、搜尋、漏洞填補(bǔ)和驗(yàn)證。一些AI Agent負(fù)責(zé)尋找可能的攻擊路徑,而另一些AI Agent則嘗試重現(xiàn)故障并驗(yàn)證它們是否適用于生產(chǎn)代碼。
他們寫道:“這種模式的存在是有原因的。它強(qiáng)制要求提出具體、可檢驗(yàn)的主張,并對(duì)‘完成’做出清晰的定義。必須寫下可觀察證明的AI Agent不能再以‘這看起來有風(fēng)險(xiǎn)’為借口。”
今年 4 月,人工智能在漏洞研究中發(fā)揮的作用日益增強(qiáng),Anthropic 公司的 Claude Mythos 預(yù)覽版在 Mozilla 的 Firefox 瀏覽器中發(fā)現(xiàn)了271 個(gè)漏洞。
研究人員將AI Agent與模糊測(cè)試器(一種用于測(cè)試軟件缺陷的工具)進(jìn)行了比較。然而,與模糊測(cè)試器不同的是,AI Agent可以生成漏洞報(bào)告、評(píng)估影響并創(chuàng)建概念驗(yàn)證測(cè)試。
但詳盡并不總是意味著正確。人工智能生成的結(jié)論即使錯(cuò)誤,也可能看起來很有說服力,因此研究人員需要篩選掉重復(fù)項(xiàng)、誤報(bào)以及實(shí)際上無法利用的漏洞。
研究人員寫道:“有一條規(guī)則比其他任何規(guī)則都重要。只有當(dāng)存在一個(gè)獨(dú)立的、能夠復(fù)現(xiàn)真實(shí)代碼故障的測(cè)試用例,并且該測(cè)試用例能夠由非代碼編寫者運(yùn)行時(shí),候選代碼才能被認(rèn)定為有效發(fā)現(xiàn)。復(fù)現(xiàn)測(cè)試用例不需要閱讀文檔,也不需要關(guān)心模型的可靠性。它要么能運(yùn)行,要么不能運(yùn)行。”
人工智能工具已經(jīng)幫助安全研究人員發(fā)現(xiàn)了區(qū)塊鏈網(wǎng)絡(luò)中的漏洞。
今年5月,安全研究員泰勒·霍恩比(Taylor Hornby)在一次人工智能輔助審計(jì)中使用了Anthropic公司的Claude Opus 4.8工具,發(fā)現(xiàn)了Zcash Orchard隱私池中的一個(gè)嚴(yán)重漏洞。該漏洞已存在約四年,攻擊者可以利用該漏洞偽造ZEC ,且不會(huì)留下明顯的鏈上痕跡。目前,旨在恢復(fù)Zcash供應(yīng)量信心的網(wǎng)絡(luò)升級(jí)仍在進(jìn)行中。
以太坊基金會(huì)的實(shí)驗(yàn)將這項(xiàng)技術(shù)引入內(nèi)部,利用AI Agent來測(cè)試自己的代碼,以發(fā)現(xiàn)漏洞。
以太坊基金會(huì)表示:“人工智能并沒有取代安全研究人員,只是轉(zhuǎn)移了他們的工作。智能體讓我們能夠覆蓋比人工多得多的范圍。作為交換,它們要求我們對(duì)數(shù)量龐大、聽起來很有把握的說法進(jìn)行更謹(jǐn)慎的判斷。”
“這是一筆值得做的交易,”他們補(bǔ)充道,“只要你記住,最終的評(píng)判才是真正的產(chǎn)品。”
本文僅供信息分享,非商業(yè)用途,版權(quán)歸原作者所有。如有侵權(quán)請(qǐng)聯(lián)系刪除。內(nèi)容不構(gòu)成投資建議。
特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.