AI辅助攻击出现后,Arbitrum暂停新的Stylus合约激活
要点速览
- •在AI辅助工具使恶意手工编写的WebAssembly代码更易构造之后,Arbitrum安全理事会于2026年10月2日暂停了Arbitrum One和Nova上新的Stylus合约激活。
- •该限制通过将WASM激活的gas要求设为2^64 – 1来实施,这一配置变更使新的激活在经济上不具可行性,且无需软件升级。
- •现有Stylus合约仍完全可运行,并可通过无许可keepalive机制续期,ArbOS 61升级确保没有任何合约在2027年8月20日之前到期。
- •新部署的OspSoundnessGuard在BoLD一步证明系统对同一执行步骤接受两个相互矛盾的答案时,可以暂停Arbitrum One与以太坊之间的结算。
- •Arbitrum尚未发现任何可窃取用户资金的攻击,也未公布恢复Stylus激活的时间。

在AI辅助开发工具降低了针对手工编写的WebAssembly程序构造攻击的门槛之后,Arbitrum已暂时暂停Arbitrum One和Nova上新的Stylus合约激活。这项紧急措施阻止新的Stylus合约被激活,但不会影响现有合约的运行,也不会妨碍用户与已部署在相关网络上的应用进行交互。
Arbitrum安全理事会——即依据ArbitrumDAO治理框架获权在安全事务上采取行动的应急机构——已于美东时间2026年10月2日11:30完成此次紧急行动。在暂停的同时,此次应对措施还为Arbitrum One在BoLD下的一步证明机制引入了额外保障,该机制用于在链状态向以太坊结算之前对其进行验证。
此次干预旨在阻止新的手工编写的WASM程序进入网络,同时Arbitrum调查可能影响链可用性的漏洞,且不会干扰现有的Stylus应用或基于Solidity的开发。
AI工具与攻击场景
Stylus允许开发者以WebAssembly程序的形式编写智能合约,而不必仅依赖以太坊虚拟机(EVM)执行路径。WebAssembly是一种为在网页浏览器中实现快速、沙箱化执行而构建的开放标准,此后也被其他主要区块链平台采用为智能合约执行格式。大多数Stylus合约都会经过平台的编译器工具链,但Arbitrum发现的攻击场景涉及能够绕过该工具链的手工编写的WASM代码。
据Arbitrum基金会称,AI辅助工具提升了构建更复杂程序的能力,这类程序可能产生意外行为。已识别的程序可能降低网络性能并影响其他用户。Arbitrum尚未发现任何可窃取用户资金的攻击。
现有Stylus合约仍保持活跃
此次限制针对的是激活而非执行。现有的Stylus合约将继续运行直至到期,用户也可以继续调用它们。开发者还可以通过现有的无许可keepalive机制为活跃合约续期。
这一区别意味着已在Arbitrum上运行的应用不会因紧急措施而被关闭。尽管目前无法激活新的Stylus部署,但它们的链上活动可以继续进行。
ArbOS 61升级为Arbitrum One上所有活跃的Stylus合约进行了续期,确保没有任何合约在2027年8月20日之前到期。不过,在合约到期后重新激活,或部署需要新激活的更新版本,仍受此次暂停的约束。
Solidity开发不受影响。开发者可以照常通过EVM部署和执行Solidity合约。
Gas配置使新的激活变得不切实际
Arbitrum通过配置变更而非新的网络软件版本来实施此次限制。安全理事会在每条受影响的链上调用了ArbOwner.setWasmActivationGas,并将激活要求设为2^64 – 1,即64位无符号整数所能容纳的最大值。
该配置使新的Stylus激活在经济上不具可行性,同时保持底层执行基础设施和已激活的合约完全正常运行。这一做法使Arbitrum得以限制易受攻击的入口,而无需进行ArbOS升级,也无需为激活变更本身进行单独的外部审计。
激活机制在技术上仍然可用,但所需的gas水平使其超出实际使用范围。恢复正常Stylus激活将需要另一次配置决策,Arbitrum尚未宣布何时进行这一变更。
为BoLD新增额外保护
此次紧急应对还涉及Arbitrum One在BoLD下的一步证明系统。Arbitrum One通过基于挑战的验证模型向以太坊结算,已发布的状态声明在最终确认前可被质疑,而一步证明旨在通过直接验证单个执行步骤——而非通过多轮反驳——来解决此类争议。新部署的OspSoundnessGuard可以在一次公开挑战中就同一步骤接收到两个相互矛盾的答案。如果证明系统同时接受这两个答案,该防护机制可以暂停Arbitrum One与以太坊之间的结算,暂时阻止网络在以太坊最终确认其状态,直至矛盾证明问题得到解决。
该保障机制的权限受到限制。新的PauseExecutor合约可以暂停该防护机制,但不拥有更广泛的权限。基金会表示,这些防护合约已通过外部审计。
Arbitrum将该措施定性为预防性措施。基金会并未表示一步证明问题曾在生产网络上被利用。
开发者面临临时的部署限制
对开发者而言,直接影响集中在新的Stylus激活上。现有的Stylus合约可以继续运行并可续期,而需要激活的新版本则必须等待。EVM和Solidity应用不受影响。
此次暂停带来了一个临时性的权衡:在Arbitrum调查攻击面的同时,开发者必须推迟新的Stylus部署,而现有应用的用户可以继续使用活跃合约,无需因此取款。
预计Arbitrum将与ArbitrumDAO就恢复Stylus激活的时间表和流程展开合作。目前尚未公布结束日期,基金会也未披露有多少合约或项目受到直接影响。
这一事件凸显了随着AI辅助编程工具使复杂攻击的构造变得更加容易,区块链开发面临日益严峻的安全挑战。就Arbitrum而言,其应对措施 narrowly聚焦于网络可用性和结算过程的完整性,而非用户资金面临直接威胁的任何证据。