人工智能发现以太坊漏洞,可能导致验证者下线——人类必须证明其真实性
以太坊基金会对其协议代码进行了协调的人工智能代理测试,发现了CVE-2026-34219,这是一个可以远程触发的漏洞,可能导致验证者节点崩溃。其安全团队表示,证明哪些发现是真实的才是最困难的部分。

以太坊基金会对其代码进行了AI代理测试
以太坊基金会将协调的人工智能(AI)代理释放到以太坊的核心软件中,并利用它们发现了一个严重的漏洞。这些代理审查了保持网络多个节点同步的系统代码。它们并行工作,发现了CVE-2026-34219,这是一个在gossipsub中可以远程触发的崩溃漏洞,gossipsub是共识客户端用来在节点之间传递消息的对等层。基金会的协议安全团队于2026年7月9日发布了该工作的现场笔记。
该漏洞可能远程崩溃验证者节点
该漏洞允许外部系统触发节点软件内部的不可能计算。受影响的节点随后关闭,并保持离线状态,直到操作员手动重新启动它。由于gossipsub承载了共识客户端所依赖的流量,因此一条精心制作的消息可能导致验证者节点在整个网络中下线。以太坊的权益证明网络运行在数千个独立节点上,因此一条消息可以从任何地方触发的故障具有广泛的影响。安全机构报道,开发者在libp2p-gossipsub版本0.49.4中修复了该漏洞,旧版本的操作员应进行升级。
证明漏洞比发现它们更困难
基金会表示,发现漏洞是简单的部分。根据现场笔记,由Anthropic构建的一个代理产生了大约1000个候选报告,其最强的发现约有86%的时间是有效的。人类审查员仍然必须阅读每个报告,并决定哪个描述了真正的漏洞。基金会表示不会公布自己的接受率,但明确表示,这种筛选,而不是搜索,才是瓶颈。
"令人惊讶的是,发现漏洞的工作量如此之少,而区分真实漏洞与看似真实的漏洞所需的工作量却如此之大。", 2026年7月9日。 — Nikos Baxevanis, 协议安全, 以太坊基金会
代理根据工作需求调整角色
这些代理并不遵循固定的脚本。它们承担了侦察、狩猎、填补空白和验证等角色,根据每个任务的需求进行调整。基金会还描述了三种浪费审查员时间的假阳性。一种是在调试版本中出现的崩溃,一旦软件按发布方式运行就消失。另一种是基于内部值构建的重现器,任何真实输入都无法创建。第三种是通过的形式验证证明,但并没有证明审查员所期望的内容。
结果指向新的安全工作流程
这一事件表明,人工智能可以扩大对协议漏洞的搜索,而不取代确认漏洞的人。基金会将分流视为工作的真正成果,认为可信的结果仍然依赖于专家判断。它表示,标记真实风险的代理也会产生只有人类才能排除的噪声。
以太币对笔记反应平淡
在发布时,以太币(ETH)的交易价格约为1801美元,过去24小时上涨了0.9%(CoinPaprika,2026年7月11日)。该代币的市场价值接近2170亿美元,安全披露对其价格没有明显影响。
主要来源:来源 ↗
加密货币波动性极大,涉及重大风险。您可能会失去部分或全部投资。
Coinpaprika上的所有信息仅供参考,并不构成财务或投资建议。在做出投资决策之前,请始终进行自己的研究(DYOR)并咨询合格的财务顾问。
Coinpaprika对因使用此信息而导致的任何损失不承担责任。