以太坊验证者崩溃漏洞被AI智能体率先发现,已修复
一条消息撂倒一个节点
7月9日,以太坊基金会协议安全团队披露了一个听起来就很危险的漏洞:网络上任何一个随机的、未经验证的节点,只要发一条精心设计好的消息,就能让一个以太坊验证者节点直接崩溃。一条消息,仅此而已。
这个漏洞编号为CVE-2026-34219,藏在libp2p的gossipsub协议Rust实现里。gossipsub是以太坊共识客户端之间用来互相传递消息的P2P层——验证证明、区块和各种共识消息,都靠它在全网扩散。换句话说,受影响的不是某个边缘服务,而是验证者之间说话的「电话线」。
最耐人寻味的,是这漏洞由一个AI智能体率先标记。 以太坊基金会近年在安全研究里引入AI智能体做辅助,这次算是该方法迄今最漂亮的一次战果。技术上,它是PRUNE控制消息在backoff过期处理时的整数溢出,触发Rust的panic——而Rust的panic不像打个日志就过去,它会直接让整个进程崩溃。攻击者不需要任何权限、不需要认证、自己甚至不必是验证者,只要以一个普通peer身份连上网络、发一条构造好的PRUNE消息,目标节点就下线了。CVSS评分5.9,定级「中危」。
不过基金会很克制,没有把AI功劳吹过头。AI能标出可疑点,但确认它是「真能利用的漏洞」要靠大量人力核实——用过AI代码分析工具的人都懂,每找到一个真问题,背后都堆着一堆需要人工筛查的误报。团队强调,AI能加速找漏洞,却替代不了可复现证据和彻底的人工审查。
好消息是,这次什么都没发生。 补丁落在libp2p-gossipsub 0.49.4,并通过GitHub安全公告公开披露,走的是标准负责任披露流程。没有资金损失,没有数据泄露,野外也从未被攻击者真正利用过。基金会把「零影响」当成主动安全机制奏效的证据。
对投资者而言,这事儿有两层读法。其一,从发现到修复的全链条运转正常,关键基础设施的中危漏洞被识别、修补、披露,全程无运营中断,这是好信号。其二,它提醒人们以太坊的攻击面有多大——光共识层就有多个客户端实现,各自依赖不同语言写的库,像libp2p-gossipsub这样一个底层组件,就能牵动整个验证者集合。补丁发了,但全网半数验证者没更新之前,漏洞就还是漏洞。补丁 adoption 速度,是网络健康里被低估的指标。