以太坊基金会(EF)的协议安全团队开展了一项大规模实验,将协调一致的人工智能代理部署到区块链基础设施的关键组件上。测试对象包括系统软件、加密代码和智能合约。结果出人意料:核心问题并非发现漏洞,而是验证漏洞。
通过使用多个专业化的AI系统并行针对同一代码库工作,成功实现了负载重新分配。部分代理负责代码的初步侦察,其他代理则负责寻找潜在漏洞、填补空白和进行验证。协调工作通过共享代码库和版本控制系统完成。
正如EF所指出的,AI代理确实能发现漏洞,但真正的惊喜在于:与区分真实漏洞和误报所需的巨大工作量相比,发现漏洞的成本极低。研究人员强调,AI并未取代人类,而是将"瓶颈"转移了:专家们不再需要提出假设,而是将时间花在对大量生成的候选漏洞进行分类筛选上。
实际成果
公开披露的案例是libp2p gossipsub的Rust实现中的CVE-2026-34219漏洞。在backoff过期处理中的错误,使得处理带有接近最大backoff值的特制PRUNE消息时,可远程触发进程异常终止。原因在于Instant + Duration加法运算中未经验证的算术逻辑导致溢出。
然而,AI代理发现的大多数候选漏洞都是误报、重复项或超出测试范围的问题。EF认为这并非失败,而是方法论中的正常环节。AI代理在应对仅通过长串正确操作才能显现的漏洞时表现较差——这种逻辑不仅需要找到可疑代码片段,还需证明整个状态序列的可达性。
重组背景
此次发布恰逢基金会大规模重组。6月,EF裁员20%,公布了新的治理结构,联合创始人Vitalik Buterin宣布预算削减约40%,以转向长期资本管理模式。负责协议开发协调、网络更新追踪和EIP支持的协议支持团队被解散,进一步强化了优先事项转变的信号。
专家观点:EF的实验表明,AI代理正成为代码初步筛查的强大工具,但并未消除深度人工分析的必要性。在预算削减和重组的背景下,这种方法可能成为维护以太坊安全的关键,但它需要全新的分类筛选基础设施。市场目前尚未充分认识到区块链安全审计范式正在发生的深刻变革。