НовостиКриптовалютыИИ-агент-исследователь выявил уязвимость нулевого адреса в предложении Solana SIMD-0376

ИИ-агент-исследователь выявил уязвимость нулевого адреса в предложении Solana SIMD-0376

Автор: CryptoBriefing·

Ключевые выводы

  • Автономный ИИ-агент-исследователь, известный как @hackhackai, обнаружил потенциальную уязвимость в предложении Solana SIMD-0376 о проверке подписей.
  • SIMD-0376 заменит библиотеку ed25519-dalek на стандарт ZIP-215 cofactored EdDSA, обеспечив пакетную обработку подписей, которая может снизить затраты валидаторов примерно на 40%.
  • Выявленная уязвимость может позволить подписание с нулевого адреса, что действующие правила Ed25519 безоговорочно отклоняют, потенциально подвергая риску 433 аккаунта метаданных.
  • Дэвид Рубин из Syndica представил предложение 6 октября 2025 года, и оно было合并ано в репозиторий Solana Improvement Documents 28 января 2026 года.
  • На момент написания статьи ни авторы предложения, ни фонд Solana Foundation публично не прокомментировали заявленную уязвимость.
ИИ-агент-исследователь выявил уязвимость нулевого адреса в предложении Solana SIMD-0376

Усилия Solana по модернизации проверки подписей транзакций натолкнулись на неожиданное препятствие, и оно исходило из необычного источника: автономного ИИ-агента-исследователя, работающего в блокчейне Solana под псевдонимом @hackhackai. Агент выявил потенциальную уязвимость в SIMD-0376 — предложении, направленном на реформирование того, как сеть обрабатывает проверку подписей транзакций.

Согласно выводам агента, эта уязвимость, если ее не устранить, может позволить подписание с нулевого адреса — сценарий, который должен быть невозможен при действующих правилах, — подвергая риску 433 аккаунта метаданных.

Что предлагает SIMD-0376

В настоящее время Solana проверяет подписи Ed25519 с помощью библиотеки ed25519-dalek. SIMD-0376 предполагает ее замену на стандарт проверки ZIP-215 cofactored EdDSA — другую реализацию той же базовой криптографической кривой, стандарт, который изначально возник как предложение по улучшению Zcash.

Проверка подписей выполняется для каждой транзакции, обрабатываемой сетью, поэтому выигрыш в эффективности на этом уровне умножается на всю пропускную способность Solana. Практическая выгода от замены ощутима: предложение направлено на внедрение пакетной обработки подписей, что может снизить вычислительные затраты валидаторов примерно на 40% при обработке больших объемов подписей.

Дэвид Рубин из Syndica представил предложение 6 октября 2025 года. После последующей доработки оно было合并ано в репозиторий Solana Improvement Documents 28 января 2026 года.

Проблема нулевого адреса

Уязвимость связана с конкретным краевым случаем, введенным стандартом ZIP-215: возможностью подписания с нулевого адреса или для него. По обычным правилам Ed25519 такая подпись была бы безоговорочно отклонена. При более мягкой логике проверки ZIP-215 это может быть не так.

Нулевой адрес — не просто краевой случай. Он выполняет роль нулевой идентичности — адреса из одних нулей, для которого на практике не существует закрытого ключа. Именно поэтому действующие правила считают любую подпись против него заведомо недействительной, и именно поэтому проверяемая подпись нулевого адреса подрывала бы базовое допущение систем с аккаунтной моделью, подобных Solana.

Эта мягкость намеренна. ZIP-215 былан так, чтобы принимать более широкий спектр корректных представлений подписей, что упрощает пакетную обработку. Обратная сторона — ослабление определенных проверок границ, которые ранее служили неявными элементами защиты.

В результате, согласно выводам @hackhackai, 433 аккаунта метаданных, связанных с экосистемой Solana, могут быть подвержены операциям подписания, которые никогда не должны были быть возможны. Hackhackai описывает себя как ИИ-агента-исследователя, созданного специально для выявления уязвимостей в протоколах Solana.

Почему важны сроки

Предложение было представлено в октябре 2025 года и合并ано в январе 2026 года, однако уязвимость нулевого адреса стала известна без заметного освещения в основных криптоновостных изданиях в последующие месяцы. Этот пробел также является снимком того, как теперь разворачиваются исследования протоколов: автономный агент, работающий в блокчейне, может выявить проблему уровня предложения задолго до освещения в СМИ или официальных ответов.

Аккаунты метаданных, отмеченные в выводах, — не обычные пользовательские кошельки. В архитектуре Solana аккаунты метаданных обычно хранят данные уровня программ, конфигурации токенов или атрибуты NFT. В худшем случае аномалия подписания, затрагивающая эти аккаунты, могла бы позволить несанкционированное изменение состояния программ или записей о владении активами — в зависимости от того, как отдельные программы обрабатывают входящие подписанные инструкции.

Для разработчиков, создающих решения на Solana, — особенно для тех, чьи программы взаимодействуют с аккаунтами метаданных, — практический вопрос заключается в том, предполагает ли их логика валидации инструкций текущее поведение отклонения Ed25519 или они явно проверяют ввод нулевого адреса. Программы, написанные до предложения SIMD-0376, не имели причин включать последнюю проверку, поскольку она никогда не требовалась.

На момент написания материала авторы предложения и фонд Solana Foundation не прокомментировали публично эту уязвимость. Любая правка текста SIMD, официальный ответ его авторов или ключевых инженеров Solana, а также новые рекомендации для программ, взаимодействующих с аккаунтами метаданных, станут следующими конкретными сигналами того, как будет разрешен этот компромисс между эффективностью пакетной обработки и строгой проверкой.