Arbitrum wstrzymuje nowe aktywacje Stylus po atakach z wykorzystaniem AI
Najważniejsze informacje
- •Arbitrum Security Council wstrzymał nowe aktywacje kontraktów Stylus na Arbitrum One i Nova 2 października 2026 r., po tym jak narzędzia AI ułatwiły tworzenie złośliwego, ręcznie przygotowanego kodu WebAssembly.
- •Ograniczenie wdrożono poprzez podniesienie wymogu gazu aktywacji WASM do 2^64 – 1 — zmiana konfiguracji, która czyni nowe aktywacje nieopłacalnymi ekonomicznie bez konieczności aktualizacji oprogramowania.
- •Istniejące kontrakty Stylus pozostają w pełni operacyjne i mogą być odnawiane poprzez bezpermissionowy mechanizm keepalive, a aktualizacja ArbOS 61 zapewnia, że żaden nie wygaśnie przed 20 sierpnia 2027 r.
- •Nowo wdrożony OspSoundnessGuard może wstrzymać rozliczenia między Arbitrum One a Ethereum, jeśli system dowodu jednoetapowego BoLD zaakceptuje dwie sprzeczne odpowiedzi dla tego samego kroku wykonania.
- •Arbitrum nie zidentyfikował żadnego ataku umożliwiającego kradzież środków użytkowników i nie ogłł, kiedy aktywacje Stylus zostaną przywrócone.

Arbitrum tymczasowo wstrzymał nowe aktywacje kontraktów Stylus na Arbitrum One i Nova po tym, jak narzędzia deweloperskie wspierane przez AI obniżyły próg tworzenia ataków na ręcznie budowane programy WebAssembly. Działanie awaryjne blokuje aktywację nowych kontraktów Stylus, ale nie zatrzymuje działania istniejących kontraktów ani nie uniemożliwia użytkownikom korzystania z aplikacji już wdrożonych w sieciach.
Arbitrum Security Council — organ reagowania awaryjnego, którego uprawnienia wynikają z ram zarządzania ArbitrumDAO w kwestiach bezpieczeństwa — zakończył działanie awaryjne 2 października 2026 r. o godz. 11:30 EST. Równolegle z wstrzymaniem wprowadzono dodatkowe zabezpieczenie mechanizmu dowodu jednoetapowego Arbitrum One pod BoLD, czyli systemu służącego do walidacji stanu łańcucha przed jego rozliczeniem na Ethereum.
Celem interwencji jest uniemożliwienie wejścia do sieci nowych, ręcznie tworzonych programów WASM, podczas gdy Arbitrum bada podatności mogące wpłynąć na dostępność łańcucha — bez zakłócania działania istniejących aplikacji Stylus ani rozwoju opartego na Solidity.
Narzędzia AI a scenariusz ataku
Stylus pozwala deweloperom pisać inteligentne kontrakty jako programy WebAssembly, zamiast polegać wyłącznie na ścieżce wykonania maszyny wirtualnej Ethereum. WebAssembly to otwarty standard stworzony do szybkiego, izolowanego wykonania w przeglądarkach internetowych, który został następnie przyjęty jako format wykonania inteligentnych kontraktów także na innych dużych platformach blockchain. Większość kontraktów Stylus przechodzi przez kompilatory platformy, jednak zidentyfikowany przez Arbitrum scenariusz ataku obejmował ręczniegotowany kod WASM zdolny ominąć ten łańcuch narzędzi.
Według Arbitrum Foundation narzędzia wspierane przez AI zwiększyły możliwości tworzenia bardziej wyrafinowanych programów zdolnych do generowania nieoczekiwanego zachowania. Zidentyfikowane programy mogą potencjalnie obniżać wydajność sieci i wpływać na innych użytkowników. Arbitrum nie zidentyfikował żadnego ataku, który umożliwiałby kradzież środków użytkowników.
Istniejące kontrakty Stylus pozostają aktywne
Ograniczenie dotyczy aktywacji, a nie wykonania. Istniejące kontrakty Stylus będą działać do momentu ich wygaśnięcia, a użytkownicy mogą nadal je wywoływać. Deweloperzy mogą również odnawiać aktywne kontrakty dzięki istniejącemu bezpermissionowemu mechanizmowi keepalive.
To rozróżnienie oznacza, że aplikacje już działające na Arbitrum nie są wyłączane w ramach działania awaryjnego. Ich aktywność on-chain może trwać nadal, mimo że nowe wdrożenia Stylus nie mogą być obecnie aktywowane.
Aktualizacja ArbOS 61 odnowiła wszystkie aktywne kontrakty Stylus na Arbitrum One, zapewniając, że żaden nie wygaśnie przed 20 sierpnia 2027 r. Jednak reaktywacja kontraktu po wygaśnięciu lub wdrożenie zaktualizowanej wersji wymagającej nowej aktywacji pozostaje objęte wstrzymaniem.
Rozwój w Solidity pozostaje bez wpływu. Deweloperzy mogą w dalszym ciągu wdrażać i wykonywać kontrakty Solidity przez EVM jak zwykle.
Konfiguracja gazu czyni nowe aktywacje niepraktycznymi
Arbitrum wdrożył ograniczenie poprzez zmianę konfiguracji, a nie nową wersję oprogramowania sieci. Security Council wywołał ArbOwner.setWasmActivationGas na każdym dotkniętym łańcuchu i ustawił wymóg aktywacji na 2^64 – 1, czyli największą wartość, jaką może pomieścić 64-bitowa liczba całkowita bez znaku.
Ta konfiguracja czyni nowe aktywacje Stylus nieopłacalnymi ekonomicznie, pozostawiając przy tym infrastrukturę wykonania oraz już aktywne kontrakty w pełni operacyjnymi. Takie podejście pozwoliło Arbitrum ograniczyć podatny punkt wejścia bez konieczności aktualizacji ArbOS ani osobnego zewnętrznego audytu samej zmiany aktywacji.
Mechanizm aktywacji pozostaje technicznie dostępny, ale wymagany poziom gazu wykracza poza praktyczne zastosowanie. Przywrócenie normalnych aktywacji Stylus będzie wymagało kolejnej decyzji konfiguracyjnej, a Arbitrum nie ogłosił, kiedy ta zmiana nastąpi.
Dodatkowa ochrona dla BoLD
Działanie awaryjne objęło również system dowodu jednoetapowego Arbitrum One pod BoLD. Arbitrum One rozlicza się do Ethereum w oparciu o model walidacji oparty na wyzwaniach, w którym zgłoszone twierdzenia o stanie mogą być kwestionowane przed ich sfinalizowaniem, dowód jednoetapowy ma rozstrzygać takie spory poprzez bezpośrednią weryfikację pojedynczego kroku wykonania zamiast kolejnych rund kontrtwierdzeń. Nowo wdrożony OspSoundnessGuard może otrzymać dwie sprzeczne odpowiedzi dotyczące tego samego kroku w otwartym wyzwaniu. Jeśli system dowodu zaakceptuje obie odpowiedzi, guard może wstrzymać rozliczenia między Arbitrum One a Ethereum, tymczasowo uniemożliwiając sieci finalizację stanu na Ethereum do czasu rozwiązania problemu sprzecznych dowodów.
Zabezpieczenie zostało zaprojektowane z ograniczonymi uprawnieniami. Nowy kontrakt PauseExecutor może wstrzymać guard, ale nie posiada szerszych uprawnień. Foundation poinformował, że kontrakty guard przeszły zewnętrzny audyt.
Arbitrum określił środek jako prewencyjny. Foundation nie wskazał, aby kwestia dowodu jednoetapowego została wykorzystana przeciwko sieci produkcyjnej.
Tymczasowe ograniczenie wdrożeń dla deweloperów
Dla deweloperów bezpośredni wpływ koncentruje się na nowych aktywacjach Stylus. Istniejące kontrakty Stylus mogą dalej działać i mogą być odnawiane, natomiast nowe wersje wymagające aktywacji muszą poczekać. Aplikacje EVM i Solidity pozostają bez wpływu.
Wstrzymanie tworzy tymczasowy kompromis: deweloperzy muszą opóźnić nowe wdrożenia Stylus, podczas gdy Arbitrum bada powierzchnię ataku, a użytkownicy istniejących aplikacji mogą nadal korzystać z aktywnych kontraktów bez konieczności wycofywania środków.
Oczekuje się, że Arbitrum będzie współpracować z ArbitrumDAO w sprawie terminu i procesu przywracania aktywacji Stylus. Nie ogłoszono daty zakończenia, a Foundation nie ujawnił, ile kontraktów lub projektów jest bezpośrednio dotkniętych.
Zdarzenie podkreśla rosnące wyzwanie bezpieczeństwa dla rozwoju blockchain, ponieważ narzędzia programistyczne wspierane przez AI czynią tworzenie wyrafinowanych ataków bardziej dostępnym. W przypadku Arbitrum odpowiedź koncentru się wąsko na dostępności sieci i integralności procesu rozliczeń, a nie na dowodach bezpośredniego zagrożenia dla środków użytkowników.