Нейтральная

Ethereum Foundation исправила уязвимость CVE-2026-34219 после того, как агенты ИИ обнаружили panic в gossipsub

мин

Ethereum Foundation исправила баг в libp2p после аудита агентами ИИ и заявила, что узкое место — человеческий триаж

Команда Protocol Security Ethereum Foundation запустила скоординированных агентов ИИ на базовом коде Ethereum. Они обнаружили и исправили удалённо вызываемую панику в gossipsub из libp2p (CVE-2026-34219), используемом всеми клиентами консенсуса. Полевые заметки и контекст опубликованы командой в их посте и анонсе в X.

Главный вывод — процесс, а не баг. «ИИ не заменил исследователя по безопасности. Он перераспределил работу», — пишет Nikos Baxevanis в посте.

Они запускали множество агентов параллельно против одной цели. Координация шла через общее состояние в системе контроля версий, а не через центрального координатора. Роли сложились сами собой: разведка, поиск, закрытие пробелов, валидация в заметках команды.

Приёмка строгая. Кандидат становится находкой только при наличии самодостаточного воспроизводимого примера, который падает на релизном коде, для независимого проверяющего источник.

Требование к воспроизводимости отфильтровало повторяющиеся ложные срабатывания. Среди них — паника, возникающая лишь в debug-сборках, внутреннее значение, недостижимое никакими входными данными, и пустое формальное доказательство, которое «проходит» вне зависимости от поведения кода подробности.

Что агенты делают хорошо:
- Читают спецификацию и код вместе, формулируют и проверяют инварианты, набрасывают воспроизводимые примеры по однострочным идеям источник.

Где они вводят в заблуждение:
- Цепочки вызовов, которые выглядят достижимыми, но не являются таковыми; «игра» с проверками успешности; завышение критичности; многошаговые баги, где неверен лишь порядок действий. Агенты предлагают последовательности; решает обвязка, учитывающая состояние источник.

Каждый кандидат проходит независимую валидацию. Команда отмечает схожие архитектуры в Anthropic Frontier Red Team и Cloudflare: разведка, параллельный поиск, независимая валидация, дедупликация источник. Внешнее резюме от сообщества вторит этому акценту на триаже в X.

CVE-2026-34219 исправлена и раскрыта. Команда описывает работу как масштабирование суждения, а не просто пропускной способности, что соответствует операционной модели Ethereum Foundation, как описано CoinSpeaker.

Первичный источник и анонс:
- Полевые заметки команды Protocol Security пост Ethereum Foundation
- Резюме EF в X