Trang chủTrung tâm tin tức LBank
Quỹ Ethereum tiết lộ lý do AI vẫn chưa thể phát hiện các lỗi thực tế
ethereum-foundation-reveals-why-ai-fails-finding-bugs
Quỹ Ethereum tiết lộ lý do AI vẫn chưa thể phát hiện các lỗi thực tế
Tổ chức Ethereum cho biết việc xác minh các báo cáo lỗi AI khó hơn việc tạo ra chúng. Các tác nhân AI đã phát hiện một lỗ hổng libp2p thực sự, sau đó được công bố là CVE-2026-34219. Tổ chức này khẳng định rằng xác thực thủ công và bằng chứng có thể tái lập vẫn đóng vai trò thiết yếu cho bảo mật giao thức.
2026-07-09 Nguồn:crypto.news

Tổ chức Ethereum đã tiết lộ rằng thách thức lớn nhất trong nghiên cứu bảo mật được hỗ trợ bởi AI đã trở thành việc chứng minh lỗ hổng được báo cáo nào là thật, thay vì tìm kiếm các lỗi tiềm ẩn.

Tóm tắt
  • Tổ chức Ethereum cho biết việc xác minh các báo cáo lỗi của AI khó hơn nhiều so với việc tạo ra chúng.
  • Các tác nhân AI đã tìm thấy một lỗ hổng libp2p thực sự, sau đó được công bố là CVE-2026-34219.
  • Tổ chức này cho biết việc xác thực thủ công và bằng chứng có thể tái tạo vẫn rất cần thiết cho bảo mật giao thức.

Theo nhóm Bảo mật Giao thức của Tổ chức Ethereum, các thử nghiệm gần đây với các tác nhân AI phối hợp đã phát hiện ra các lỗi phần mềm thực sự trên các hệ thống mà Ethereum phụ thuộc, nhưng tổ chức này cho biết phần lớn nỗ lực hiện nay là để phân biệt các phát hiện hợp lệ với các lỗi dương tính giả có vẻ thuyết phục.

Nhóm đã mô tả kết quả trong một bài đăng kỹ thuật giải thích cách họ đã thử nghiệm các tác nhân AI đối với phần mềm hệ thống, thư viện mật mã và các hợp đồng thông minh có độ tin cậy cao.

Một phát hiện đã được xác nhận liên quan đến một lỗi panic có thể kích hoạt từ xa trong thành phần gossipsub của libp2p, đây là một phần của lớp mạng ngang hàng được sử dụng bởi các máy khách đồng thuận Ethereum. Tổ chức Ethereum cho biết lỗ hổng này đã được khắc phục và sau đó được công bố là CVE-2026-34219.

Thay vì coi các tác nhân AI là những người ra quyết định, Tổ chức này cho biết chúng nên được xem là công cụ tạo ra các giả thuyết cần được xác minh độc lập. Mặc dù các tác nhân có thể kiểm tra mã nguồn, theo dõi đường dẫn thực thi và chuẩn bị tài liệu bằng chứng khái niệm, Tổ chức này cho biết chúng cũng tạo ra các báo cáo dựa trên mã không thể truy cập, trùng lặp các vấn đề đã biết, các sự cố chỉ xảy ra khi gỡ lỗi hoặc các bằng chứng hình thức yếu kém không thể chứng minh một vấn đề bảo mật thực sự.

Nhóm cho biết phát hiện bất ngờ không phải là AI có thể xác định lỗi, mà là việc xác thực các báo cáo đó tốn nhiều thời gian hơn đáng kể so với việc tạo ra chúng.

Quy trình làm việc đa tác nhân lọc các báo cáo không đáng tin cậy

Để giảm thiểu các phát hiện không đáng tin cậy, Tổ chức Ethereum cho biết họ triển khai nhiều tác nhân AI chống lại cùng một kho phần mềm, với mỗi tác nhân xử lý một giai đoạn khác nhau của quá trình xem xét. Thay vì dựa vào một điều phối viên trung tâm, các tác nhân trao đổi thông tin thông qua chính kho lưu trữ bằng cách chia sẻ trạng thái trong kiểm soát phiên bản.

Theo Tổ chức này, quy trình làm việc bắt đầu bằng việc trinh sát, nơi các bề mặt tấn công rộng lớn được thu hẹp thành các ý tưởng cụ thể có thể kiểm tra được. Các tác nhân săn tìm sau đó theo dõi từng giả thuyết thông qua mã và cố gắng xây dựng một công cụ tái tạo hoạt động. Các tác nhân lấp đầy khoảng trống theo dõi các báo cáo được chấp nhận và bị từ chối để tránh lặp lại công việc trước đó, trong khi các tác nhân xác thực độc lập kiểm tra mọi ứng cử viên, loại bỏ các bản sao và xác định xem một báo cáo có đủ điều kiện là một lỗ hổng hợp pháp hay không.

Tổ chức này cho biết mỗi báo cáo được chấp nhận phải xác định một mục tiêu có thể tiếp cận, định nghĩa một bất biến bảo mật rõ ràng, giải thích cơ chế lỗi, cung cấp bằng chứng có thể quan sát được, bao gồm một công cụ tái tạo độc lập và mang một khóa chống trùng lặp. Các yêu cầu này nhằm đảm bảo rằng mọi tuyên bố đều có thể được kiểm tra trực tiếp với mã sản xuất.

Xác thực bởi con người vẫn là yếu tố quyết định

Ở trung tâm của quy trình, Tổ chức Ethereum cho biết một nguyên tắc vượt lên trên tất cả: một lỗ hổng không được tính trừ khi một người nào đó không phải tác nhân báo cáo có thể tái tạo nó trên cơ sở mã thực. Theo Tổ chức này, yêu cầu này loại bỏ các báo cáo được xây dựng dựa trên các đường dẫn tấn công không thể, các lỗi chỉ xảy ra khi gỡ lỗi hoặc các kết quả xác minh hình thức có vẻ đúng về mặt toán học mà không chứng minh được một thuộc tính bảo mật có ý nghĩa.

Ngoài xác thực kỹ thuật, Tổ chức này cho biết các ứng cử viên còn lại cũng được đánh giá về khả năng khai thác thực tế. Một lỗ hổng mà bất kỳ người tham gia mạng nào cũng có thể kích hoạt sẽ mang ý nghĩa bảo mật khác so với lỗ hổng yêu cầu quyền truy cập đặc quyền hoặc tài nguyên tính toán không thực tế.

Tổ chức này nói thêm rằng các tác nhân AI vẫn không nhất quán khi đánh giá khả năng tiếp cận khai thác, mức độ nghiêm trọng của tấn công hoặc các lỗ hổng chỉ xuất hiện thông qua chuỗi dài các tương tác hợp lệ. Trong những tình huống đó, các tác nhân hoạt động tốt hơn như những trợ lý cho các khuôn khổ thử nghiệm trạng thái hơn là thay thế cho các nhà nghiên cứu bảo mật có kinh nghiệm.

Bản cập nhật bảo mật mới nhất được đưa ra chỉ vài tuần sau khi Tổ chức Ethereum hoàn tất một cuộc tái cấu trúc nội bộ lớn. Trong một thông báo ngày 23 tháng 6, tổ chức này cho biết đã cắt giảm khoảng 20% lực lượng lao động, với 54 nhân viên rời đi sau quá trình xem xét kéo dài nhiều tháng theo Chính sách Quản lý Nhiệm vụ và Kho bạc của mình.

Theo Tổ chức này, việc tái cấu trúc nhằm mục đích tập trung nhân sự và nguồn lực vào các trách nhiệm mà chỉ tổ chức này mới có thể thực hiện, đồng thời tiếp tục phát triển Ethereum dài hạn.