Gno.land 推出 Dora:一款在人工审查前验证智能合约漏洞的 AI 安全代理
要点速览
- •Dora 会持续检查 Gno.land 的代码库及其被称为 realms 的智能合约,并在结果进入人工审查前,先在真实的 Gno.land 节点上复现疑似利用方式以验证漏洞。
- •该系统采用七阶段代理工作流,涵盖侦察、漏洞规划、去重、验证、对抗性审查、补丁开发和最终修复验证。
- •Gno.land 由 Cosmos 和 Tendermint 共同创始人 Jae Kwon 创立,同时还发布了 gnomcp,这是一项可将 Claude Code 和 Cursor 等 AI 编码代理直接连接到平台的开源服务器。
- •Dora 目前仍是内部安全工具,Gno.land 尚未完成对整个代码库的全面审计,公司计划扩大覆盖并公布结果以供外部审视。
- •此次发布反映出行业正转向使用代理式 AI 进行持续安全监控;Chainalysis 和 Immunefi 等机构近年来报告称,加密货币黑客攻击造成的年度损失达到数十亿美元。

Gno.land 是由 NewTendermint 开发的基于 Go 的智能合约平台,近日推出了 Dora,这是一套自主式 AI 代理安全系统,可持续检查该平台的代码库以及其智能合约,后者被称为 realms。
与传统安全工具不同,Dora 的目标不是仅仅标记可能存在漏洞的代码供后续调查,而是判断某个可疑弱点是否 वास्तव际可被利用。在任何结果进入人工审查之前,系统都会在真实的 Gno.land 节点上复现疑似利用方式——这一做法旨在减少误报,并更早发现可采取行动的漏洞。
此次发布反映出区块链项目正在发生更广泛的转变:越来越多项目开始采用代理式人工智能进行持续安全监控,而不是主要依赖定期审计或通过漏洞赏金计划提交的漏洞报告。支撑这一转变的行业损失数据也十分明显:Chainalysis 和 Immunefi 等安全追踪机构近年来报告称,全球加密货币黑客攻击造成的年度损失达到数十亿美元,其中智能合约漏洞是反复出现的原因之一。传统审计同样只是某一时间点的评估,审计完成后发生变更的代码在下一次审计前可能都不会再被审查——持续监控正是为了缩小这一空档。
Gno.land 由 Cosmos 和 Tendermint 的共同创始人 Jae Kwon 创立。该平台使用 Gno,这是一种对 Go 的解释执行且确定性的变体,旨在让开发者编写可读、可组合的智能合约,同时要求源代码在链上保持公开可用——这种架构意在提升透明度,并让开发者和安全研究人员更容易检查合约。由 Kwon 领导的 NewTendermint 为包括 Tendermint2 和 Gno.land 在内的去中心化系统开发基础设施,并作为 Gno.land 协议和 GnoVM 的核心维护者,支持面向无需许可应用的开源基础设施。
七代理流程针对可被利用的漏洞
随着人工智能让可疑代码更容易被识别,持续验证的必要性也在增加。AI 辅助工具可以快速定位软件中潜在有问题的部分,但判断这些问题是否构成真实且可被利用的漏洞仍然更困难——而且同样的能力正越来越容易被安全团队和潜在攻击者同时获得。
对于区块链网络而言,未被发现的软件缺陷后果可能十分严重。关键组件中的 panic 可能干扰共识,非确定性行为可能导致验证者分叉,而算术错误则可能影响资产转移。
Dora 通过一个七阶段代理工作流应对这一挑战,流程涵盖侦察、漏洞规划、去重、验证、对抗性审查、补丁开发以及最终修复验证。
侦察代理负责映射相关代码,规划代理则制定潜在的漏洞场景。去重阶段会移除已经已知的问题。随后,验证器会针对真实的 Gno.land 节点创建并执行一次实时测试,以判断可疑弱点是否能够被复现。
另一名独立审查者会从对抗性角度评估结果。如果问题仍然成立,修复器会准备补丁,随后再经过一轮审查,以确认拟议修正是否在不引入新问题的情况下解决漏洞。只有完整流程都通过的发现才会提交给人工审查者。
Gno.land 扩展面向 AI 的开发工具
Dora 是 Gno.land 将人工智能整合进开发与安全流程的更广泛努力的一部分。该平台还发布了 gnomcp,这是一个开源服务器,旨在将 Claude Code 和 Cursor 等 AI 编码代理直接连接到 Gno.land。
通过这一集成,AI 代理可以与 Gno.land 交互,使用软件工程师熟悉的开发工作流来读取、编写和部署 realms。平台采用可读性较强的、基于 Go 的智能合约,也旨在让其代码比主要以编译后的字节码表示应用逻辑的架构更容易被 AI 系统访问。
Dora 目前仍是内部安全工具,Gno.land 尚未完成对其全部代码库的全面审计,尽管定向测试已经生成了可复现且噪音相对较低的发现。
公司计划扩大 Dora 的覆盖范围,并在系统更广泛部署后发布更多结果。该举措有望为 Gno.land 提供一层持续安全防护,补充传统审计和人工主导的漏洞研究,同时使已确认的问题能够在被外部发现之前得到处理。
该报道最初刊登于 CoinTrust。