Trang chủTrung tâm tin tức LBank
Quỹ Ethereum triển khai AI trên Mạng lưới ETH để tìm lỗi trước khi tin tặc khai thác
ethereum-foundation-turns-ai-loose-find-bugs-before-hackers
Quỹ Ethereum triển khai AI trên Mạng lưới ETH để tìm lỗi trước khi tin tặc khai thác
Các nhà nghiên cứu Ethereum đang sử dụng các tác nhân AI để săn tìm các lỗ hổng bảo mật, chuyển đổi công việc bảo mật từ việc phát hiện lỗi sang việc chứng minh lỗi nào là thật.
2026-07-09 Nguồn:decrypt.co

Tóm tắt

  • Các nhà nghiên cứu của Tổ chức Ethereum đang sử dụng các tác nhân AI để kiểm thử bảo mật (red-team) cơ sở hạ tầng mạng trọng yếu.
  • Các tác nhân này đã giúp phát hiện một lỗ hổng phần mềm ngang hàng và sau đó đã được công bố.
  • Các cuộc kiểm toán có hỗ trợ AI đã phát hiện lỗi trong các dự án blockchain, bao gồm cả Zcash.

Tổ chức Ethereum đang sử dụng các đàn tác nhân AI để tấn công Ethereum—trước khi người khác làm điều đó.

Trong một bài đăng trên blog vào thứ Năm, các nhà nghiên cứu thuộc nhóm Bảo mật Giao thức của Tổ chức Ethereum cho biết họ đã triển khai một loạt các tác nhân AI chống lại phần mềm mà Ethereum dựa vào, săn lùng các lỗ hổng trong hệ thống mật mã, mã giao thức và hợp đồng thông minh.

“Chúng tôi đã chạy các tác nhân AI phối hợp chống lại các loại hệ thống mà mạng lưới phụ thuộc vào, như phần mềm hệ thống, mã mật mã và các hợp đồng phải chính xác,” các nhà nghiên cứu viết. “Các tác nhân đã tìm thấy những lỗi thực sự.”

Một trong những lỗi được phát hiện bao gồm một sự cố hệ thống (panic) được kích hoạt từ xa trong gossipsub của libp2p, một phần của lớp ngang hàng được các client đồng thuận Ethereum sử dụng. Vấn đề này đã được khắc phục và công bố trên Github dưới dạng CVE-2026-34219.

Được biết đến là red teaming (kiểm thử bảo mật giả lập tấn công), phương pháp này liên quan đến việc các công ty triển khai các nhà nghiên cứu bảo mật để tấn công hệ thống của chính họ, cố gắng xâm nhập hoặc phá vỡ mạng lưới để phát hiện điểm yếu trước khi những kẻ tấn công độc hại tìm thấy chúng. Trong khi các đội đỏ (red teams) tấn công một hệ thống, các đội xanh (blue teams) có nhiệm vụ bảo vệ nó.

Các nhà nghiên cứu con người thường tìm kiếm lỗ hổng bằng cách xem xét mã nguồn thủ công – nhưng các tác nhân AI có thể quét toàn bộ cơ sở mã, kiểm tra các khai thác tiềm năng và tạo ra các phát hiện để xem xét.

“Việc các tác nhân tìm thấy lỗi không phải là điều bất ngờ,” nhóm nghiên cứu viết. “Điều bất ngờ là lượng công việc để tìm ra chúng rất ít, và lượng công việc để phân biệt lỗi thực sự với những lỗi chỉ trông có vẻ thực sự lại nhiều đến thế.”

Theo Tổ chức Ethereum, các tác nhân được tổ chức thành các vai trò chuyên biệt, bao gồm trinh sát, săn tìm, lấp đầy khoảng trống và xác thực. Một số tìm kiếm các đường tấn công có thể, trong khi những tác nhân khác cố gắng tái tạo các lỗi và xác minh liệu chúng có hoạt động chống lại mã nguồn đang chạy hay không.

“Sơ đồ đó tồn tại vì một lý do,” họ viết. “Nó buộc một tuyên bố cụ thể, có thể kiểm tra được và một định nghĩa rõ ràng về công việc hoàn thành. Một tác nhân phải ghi lại một bằng chứng có thể quan sát được không thể dựa vào 'điều này trông có vẻ rủi ro'.”

Vai trò ngày càng tăng của AI trong nghiên cứu lỗ hổng đã được chứng minh vào tháng 4, khi một phiên bản xem trước của Claude Mythos của Anthropic đã phát hiện 271 lỗ hổng trong trình duyệt Firefox của Mozilla.

Các nhà nghiên cứu đã so sánh các tác nhân AI với các công cụ fuzzer, hoặc các công cụ kiểm tra phần mềm tìm lỗi. Tuy nhiên, không giống như fuzzer, các tác nhân AI có thể tạo báo cáo lỗ hổng, đánh giá tác động và tạo các bài kiểm tra bằng chứng khái niệm (proof-of-concept).

Nhưng chi tiết không phải lúc nào cũng có nghĩa là đúng. Các phát hiện do AI tạo ra có thể trông rất thuyết phục ngay cả khi chúng sai, khiến các nhà nghiên cứu phải lọc ra các bản sao, dương tính giả và các lỗ hổng không thực sự có thể bị khai thác.

"Một quy tắc quan trọng hơn bất kỳ quy tắc nào khác. Một ứng cử viên không phải là một phát hiện cho đến khi có một tạo tác độc lập tái tạo lỗi đối với mã thực tế, và điều đó hoạt động được cho một người không phải là người viết nó," các nhà nghiên cứu viết. "Công cụ tái tạo không đọc mô tả, và nó không quan tâm mô hình nghe có vẻ tự tin đến mức nào. Nó hoặc chạy được hoặc không."

Các công cụ AI đã giúp các nhà nghiên cứu bảo mật phát hiện ra các lỗ hổng trong mạng lưới blockchain.

Vào tháng 5, nhà nghiên cứu bảo mật Taylor Hornby đã sử dụng Claude Opus 4.8 của Anthropic trong một cuộc kiểm toán có hỗ trợ AI, phát hiện ra một lỗ hổng nghiêm trọng trong nhóm bảo mật Orchard của Zcash. Lỗ hổng này đã tồn tại khoảng bốn năm và có thể cho phép kẻ tấn công tạo ra ZEC giả mạo mà không có dấu vết rõ ràng trên chuỗi. Một bản nâng cấp mạng lưới để khôi phục niềm tin vào nguồn cung của Zcash vẫn đang được tiến hành.

Thí nghiệm của Tổ chức Ethereum đưa công nghệ này vào nội bộ, sử dụng các tác nhân AI để kiểm tra mã nguồn của chính họ nhằm tìm kiếm lỗ hổng.

“AI không thay thế nhà nghiên cứu bảo mật. Nó đã dịch chuyển công việc,” Tổ chức Ethereum cho biết. “Các tác nhân cho phép chúng tôi bao quát nhiều lĩnh vực hơn chúng tôi có thể làm thủ công. Đổi lại, chúng yêu cầu sự đánh giá cẩn thận hơn, đối với một lượng lớn hơn nhiều các tuyên bố nghe có vẻ tự tin.”

“Đó là một sự đánh đổi đáng giá,” họ nói thêm, “miễn là bạn nhớ rằng sự đánh giá mới là sản phẩm thực sự.”