以太坊基金会用AI找漏洞,真货不多

筛选比发现更难

2026-07-10 15:50

以太坊基金会在7月9日发了一篇协议安全团队的博客,讲了一件挺实在的事。他们用协同AI智能体去测关键基础设施——系统软件、密码学代码、智能合约,确实找到了真漏洞,但绝大多数「候选」是假的。

以太坊基金会用AI找漏洞,真货不多
以太坊基金会用AI找漏洞,真货不多

有个真漏洞值得一提。AI智能体揪出了libp2p里gossipsub模块一个可被远程触发的panic,那是以太坊共识客户端跑的对等网络层的核心部件。这个已经被修掉并公开披露。

但基金会说得很直白:「大多数候选是错的、重复的,或者不在范围内。这不是方法的问题,它本来就这样。」AI智能体能很快标出潜在漏洞,可人类研究员的工作量反而变大了——因为要鉴定的候选越来越多。

一个漏洞要算「真发现」,得有人对着真实代码独立复现出故障。而且AI智能体还不擅长识别跨步骤顺序才暴露的bug。

结论挺清醒。基金会说,以前花在「想假设、追假设」上的时间,现在花在「大规模判断」上:建好判据、跑甄别、维护已知问题清单、处理披露。瓶颈没消失,只是从「找漏洞」挪到了「信结果」。这一步,才真正用得上人的判断。

顺带提一句,这篇博客发在基金会刚裁掉20%员工、重组出五个集群结构之后。用AI顶上一部分安全产能,语境大概就在这。