新聞加密貨幣AI輔助攻擊出現後,Arbitrum暫停新的Stylus合約啟用

AI輔助攻擊出現後,Arbitrum暫停新的Stylus合約啟用

作者: CoinTrust·

重點速覽

  • •Arbitrum安全理事會於2026年10月2日在AI輔助工具使惡意人工編寫WebAssembly程式碼更容易被建構之後,暫停了Arbitrum One與Nova上新的Stylus合約啟用。
  • •這項限制是透過將WASM啟用Gas需求設定為2^64 – 1來實施,此設定變更使新的啟用在經濟上不可行,且無需進行軟體升級。
  • •現有的Stylus合約仍完全運作,並可透過無許可keepalive機制續約,ArbOS 61升級確保所有合約在2027年8月20日之前不會到期。
  • •新部署的OspSoundnessGuard可在BoLD單步證明系統對同一執行步驟接受兩個相互矛盾的答案時,暫停Arbitrum One與以太坊之間的結算。
  • •Arbitrum尚未發現任何能夠竊取用戶資金的攻擊,也未公布Stylus啟用何時會恢復。
AI輔助攻擊出現後,Arbitrum暫停新的Stylus合約啟用

在AI輔助開發工具降低了針對人工編寫WebAssembly程式的攻擊門檻之後,Arbitrum已暫時停止Arbitrum One與Nova上新的Stylus合約啟用。這項緊急措施阻止新的Stylus合約被啟用,但並未阻止現有合約繼續運行,也不影響用戶與已部署在這些網路上的應用程式互動。

Arbitrum安全理事會——在ArbitrumDAO治理架構下獲授權處理安全事務的緊急應變機構——於2026年10月2日美東時間11:30完成這項緊急措施。在暫停啟用之外,這次應變也為Arbitrum One在BoLD下的單步證明機制增加了額外保障,該機制用於在鏈狀態結算至以太坊之前進行驗證。

這項干預措施的設計目的,是在Arbitrum調查可能影響鏈可用性的漏洞期間,防止新的人工編寫WASM程式進入網路,同時不干擾現有的Stylus應用程式或基於Solidity的開發。

AI工具與攻擊情境

Stylus讓開發者能以WebAssembly程式編寫智慧型合約,而不必僅依賴以太坊虛擬機(EVM)的執行路徑。WebAssembly是一項開放標準,最初為瀏覽器中快速、沙盒化的執行而設計,後來也被其他主要區塊鏈平台採用為智慧型合約執行格式。大多數Stylus合約都會經過平台的編譯器工具鏈,但Arbitrum發現的攻擊情境涉及能夠繞過該工具鏈的人工編寫WASM程式碼。

根據Arbitrum基金會的說法,AI輔助工具提升了開發更複雜程式的能力,而這類程式可能產生非預期行為。被識別出的程式可能會降低網路效能並影響其他用戶。Arbitrum尚未發現任何能夠竊取用戶資金的攻擊。

現有Stylus合約仍保持運作

這項限制針對的是啟用而非執行。現有的Stylus合約將繼續運行至到期,用戶也可以繼續呼叫這些合約。開發者同樣可以透過現有的無許可keepalive機制為活躍合約續約。

這項區別意味著已在Arbitrum上運作的應用程式不會因這項緊急措施而關閉。即使目前無法啟用新的Stylus部署,這些應用程式的鏈上活動仍可繼續。

ArbOS 61升級為Arbitrum One上所有活躍的Stylus合約辦理了續,確保沒有任何合約會在2027年8月20日之前到期。不過,合約到期後的重新啟用,或是部署需要新啟用的更新版本,仍受這項暫停措施限制。

Solidity開發不受影響。開發者仍可照常透過EVM部署與執行Solidity合約。

Gas設定使新啟用實際上不可行

Arbitrum透過設定變更而非新的網路軟體版本來實施這項限制。安全理事會在每條受影響的鏈上呼叫了ArbOwner.setWasmActivationGas,並將啟用需求設定為2^64 – 1,即64位元無號整數所能表示的最大值。

這項設定使新的Stylus啟用在經濟上不可行,同時讓底層執行基礎設施與已啟用的合約保持完整運作。這種做法使Arbitrum能夠封鎖這個易受攻擊的入口點,而無需進行ArbOS升級,也無需為啟用變更本身另外進行外部稽核。

啟用機制在技術上仍然可用,但所需的Gas水準使其無法實際使用。恢復正常的Stylus啟用需要另一次設定決定,Arbitrum尚未公布何時會進行該變更。

為BoLD增加額外保護

這次緊急應變也處理了Arbitrum One在BoLD下的單步證明系統。Arbitrum One透過以挑戰為基礎的驗證模式向以太坊結算,已發布的狀態聲明在最終確定前可被質疑,而單步證明的設計目的是直接驗證單一執行步驟來解決此類爭議,而非透過多輪反駁。新部署的OspSoundnessGuard可以接收同一開放挑戰中相同步驟的兩個相互矛盾的答案。如果證明系統同時接受兩個答案,該防護機制可以暫停Arbitrum One與以太坊之間的結算,在矛盾證明問題解決之前,暫時阻止網路在以太坊上最終確定其狀態。

這項保障機制的權限有限。新的PauseExecutor合約可以暫停該防護機制,但不擁有更廣泛的權力。基金會表示,這些防護合約已接受外部稽核。

Arbitrum將這項措施定性為預防性措施。基金會並未表示單步證明問題曾針對主網被利用。

開發者面臨暫時性的部署限制

對開發者而言,直接的影響集中在新的Stylus啟用上。現有的Stylus合約可以繼續運行並可續約,而需要啟用的新版本則必須等待。EVM與Solidity應用程式不受影響。

這項暫停造成暫時性的權衡:在Arbitrum調查攻擊面的同時,開發者必須延後新的Stylus部署,而現有應用程式的用戶則可以繼續使用活躍的合約,無需提取資金。

預計Arbitrum將與ArbitrumDAO合作,就恢復Stylus啟用的時程與流程作出安排。目前尚未公布結束日期,基金會也未透露有多少合約或專案受到直接影響。

這起事件凸顯了隨著AI輔助程式設計工具使複雜攻擊的建構變得更加容易,區塊鏈開發臨日益嚴峻的安全挑戰。對Arbitrum而言,這次應變的重點狹隘地集中在網路可用性與結算流程的完整性,而非用戶資金面臨直接威脅的任何證據。