以太坊基金會用AI找漏洞,真貨不多
篩選比發現更難
2026-07-10 15:50
以太坊基金會在7月9日發了一篇協議安全團隊的部落格,講了一件挺實在的事。他們用協同AI智慧體去測關鍵基礎設施——系統軟體、密碼學程式碼、智慧合約,確實找到了真漏洞,但絕大多數「候選」是假的。

有個真漏洞值得一提。AI智慧體揪出了libp2p裡gossipsub模組一個可被遠端觸發的panic,那是以太坊共識客戶端跑的對等網路層的核心部件。這個已經被修掉並公開披露。
但基金會說得很直白:「大多數候選是錯的、重複的,或者不在範圍內。這不是方法的問題,它本來就這樣。」AI智慧體能很快標出潛在漏洞,可人類研究員的工作量反而變大了——因為要鑑定的候選越來越多。
一個漏洞要算「真發現」,得有人對著真實程式碼獨立復現出故障。而且AI智慧體還不擅長識別跨步驟順序才暴露的bug。
結論挺清醒。基金會說,以前花在「想假設、追假設」上的時間,現在花在「大規模判斷」上:建好判據、跑甄別、維護已知問題清單、處理披露。瓶頸沒消失,只是從「找漏洞」挪到了「信結果」。這一步,才真正用得上人的判斷。
順帶提一句,這篇部落格發在基金會剛裁掉20%員工、重組出五個叢集結構之後。用AI頂上一部分安全產能,語境大概就在這。