ИИ обнаружил уязвимость Ethereum, которая может вывести валидаторов из строя — людям пришлось доказать, что это реально
Фонд Ethereum запустил скоординированных агентов искусственного интеллекта против своего протокольного кода и обнаружил CVE-2026-34219, удаляемую уязвимость в слое gossipsub, которая может вывести узлы валидаторов из строя. Его команда безопасности заявила, что сложной частью было доказать, какие результаты были реальными.

Фонд Ethereum запустил агентов ИИ против своего кода
Фонд Ethereum выпустил скоординированных агентов искусственного интеллекта (ИИ) на основное программное обеспечение Ethereum и использовал их для обнаружения серьезной уязвимости. Агенты проверили код систем, который поддерживает синхронизацию множества узлов сети. Работая параллельно, они выявили CVE-2026-34219, удаляемую уязвимость, которая может привести к сбою в gossipsub, одноранговом слое, который клиенты консенсуса используют для передачи сообщений между узлами. Команда по безопасности протокола Фонда опубликовала свои полевые заметки о работе 9 июля 2026 года.
Уязвимость может удаленно вывести узлы валидаторов из строя
Уязвимость позволила внешней системе инициировать невозможное вычисление внутри программного обеспечения узла. Затронутый узел затем выключался и оставался вне сети, пока оператор не перезапустит его вручную. Поскольку gossipsub передает трафик, на который полагаются клиенты консенсуса, одно тщательно составленное сообщение могло вывести узлы валидаторов из строя по всей сети. Сеть Ethereum на основе доказательства доли работает на тысячах независимых узлов, поэтому неисправность, которую может вызвать одно сообщение, имеет широкий охват. Средства безопасности сообщили, что разработчики исправили уязвимость в версии libp2p-gossipsub 0.49.4, и что операторам на более старых версиях следует обновиться.
Доказать наличие ошибок было сложнее, чем их найти
Фонд заявил, что открытие было легкой частью. Согласно полевым заметкам, агент, созданный Anthropic, произвел около 1000 кандидатских отчетов, и его самые сильные находки подтверждались примерно 86% времени. Человеческие рецензенты все равно должны были прочитать каждый отчет и решить, какой из них описывает подлинную ошибку. Фонд заявил, что не будет публиковать свою собственную долю принятия, но ясно дал понять, что именно эта фильтрация, а не поиск, была узким местом.
"Сюрпризом было то, как мало работы ушло на их нахождение и как много на то, чтобы отличить настоящие ошибки от тех, которые просто выглядели реальными", 9 июля 2026 года. — Никос Бакеванис, безопасность протокола, Фонд Ethereum
Агенты меняли роли по мере необходимости
Агенты не следовали фиксированным сценариям. Они принимали на себя роли, такие как разведка, охота, заполнение пробелов и валидация, меняя их по мере необходимости для каждой задачи. Фонд также описал три вида ложных срабатываний, которые тратили время рецензентов. Одним из них был сбой, который проявлялся только в отладочной сборке и исчезал, как только программное обеспечение работало так, как оно поставляется. Другим был воспроизводитель, созданный из внутреннего значения, которое ни один реальный ввод никогда не мог бы создать. Третьим было доказательство формальной верификации, которое прошло, но не доказало то, что рецензенты намеревались доказать.
Результат указывает на новый рабочий процесс безопасности
Этот эпизод предполагает, что ИИ может расширить поиск ошибок протокола, не заменяя людей, которые их подтверждают. Фонд обозначил триаж как реальный продукт работы, утверждая, что надежные результаты все еще зависят от экспертной оценки. Он заявил, что те же агенты, которые отмечают реальные риски, также генерируют шум, который может исключить только человек.
Эфир показал небольшую реакцию цены на заметки
Эфир (ETH) торговался по цене около $1,801 на момент публикации, увеличившись на 0.9% за последние 24 часа по сравнению с предыдущим закрытием (CoinPaprika, 11 июля 2026 года). Токен имел рыночную стоимость около $217 миллиардов, и раскрытие информации о безопасности не оказало четкого влияния на его цену.
Основной источник: Источник ↗
Криптовалюты являются высоковолатильными и связаны с значительными рисками. Вы можете потерять часть или все свои инвестиции.
Вся информация на Coinpaprika предоставляется исключительно для информационных целей и не является финансовым или инвестиционным советом. Всегда проводите собственное исследование (DYOR) и консультируйтесь с квалифицированным финансовым консультантом перед принятием инвестиционных решений.
Coinpaprika не несет ответственности за любые убытки, возникающие в результате использования этой информации.