以太坊基金會安全團隊導入 AI 代理人進行漏洞分類
重點速覽
- •以太坊基金會的協定安全團隊正在將協同運作的 AI 代理人整合到其安全工作流程中,以掃描協定程式庫與開發網路中的潛在漏洞。
- •該計畫將分類工作——即對發現結果進行排序、分級和驗證——定位為安全流程的核心功能,而非僅僅增加偵測到的問題數量。
- •AI 代理人作為早期掃描層,擴大以太坊多個用戶端實作、規範以及 Pectra 等持續進行的協定升級的覆蓋範圍。
- •開發網路提供受控的測試環境,AI 輔助監控可在程式碼推進到公開測試網路或主網之前偵測漏洞和回歸問題。
- •人工審查人員在驗證、重現和排定漏洞報告優先級方面仍然不可或缺,因為誤報會消耗有限的專家時間,而漏報則會帶來系統性風險。

以太坊基金會的協定安全團隊正在將協同運作的 AI 代理人整合到其安全工作流程中,協助掃描協定程式庫與開發網路中的漏洞。
在 7 月 9 日一篇標題為 「The Triage Is The Product」 的文章中,以太坊基金會團隊成員 Nikos Baxevanis 描述了 AI 代理人網路如何被用於識別潛在漏洞、減少雜訊發現,並協助人工主導的安全審查。
該文章的核心要點是,這些工具並非被定位為審計員的替代品。在協定安全領域,挑戰不僅僅是找到可能的漏洞,還包括判斷哪些報告是有意義的、哪些是誤報,以及哪些需要更深入的調查。
這樣的框架將分類工作置於以太坊安全流程的中心。對協定安全團隊而言,對發現結果進行排序、分級和驗證的工作本身已成為產品的一部分。
為何以太坊安全需要多層審查
以太坊安全與一般的應用程式安全不同,因為該協定支撐著一個被交易所、穩定幣、DeFi 協定、Layer 2 網路以及數百萬使用者所使用的結算層。
一個嚴重的漏洞所造成的影響可能遠遠超出單一應用程式、專案或公司的範圍。正因如此,以太坊的安全文化長期以來一直依賴多層次的審查,包括漏洞賞金計畫、審計、用戶端多樣性、測試網路、形式化推理與公開審查。
用戶端多樣性是以太坊架構中一個尤為獨特的特徵。該網路運行多個獨立開發的執行用戶端與共識用戶端,因此單一實作中的漏洞不一定會導致整個網路癱瘓。這種冗餘設計增加了安全審查必須覆蓋的表面積,因為每個用戶端程式碼庫都需要各自的審查。
將 AI 代理人加入該流程可能會擴大可審查的程式碼和行為範圍,但同時也帶來了實際的挑戰。AI 系統可以快速掃描大型程式碼庫、標記可疑模式、比較不同程式庫之間的邏輯,並產生關於可能漏洞的假設。這些能力可以幫助人工審查人員覆蓋更多範圍。
然而,AI 系統也可能產生大量低品質的輸出。一個產生數千個微弱警示的工具,除非安全團隊能夠區分真正的漏洞與無關或誤導性的報告,否則並不實用。這正是分類工作在以太坊基金會文章中處於核心地位的原因。
安全團隊不只是需要更多的發現結果。他們需要更好的優先級排序、更清晰的升級路徑,以及可靠的方式來識別哪些問題值得投入有限的專家資源。
AI 可擴大覆蓋範圍,而人工審查仍居核心
在協定安全領域,AI 最直接的用途是擴大覆蓋範圍。
以太坊開發涵蓋多個程式碼庫、用戶端實作、開發網路、規範以及持續進行的協定升級。每次重大升級,例如 Pectra 及後續的升級,都會觸及所有用戶端團隊的共識規則、執行邏輯與網路協定。人工審查人員仍然不可或缺,但他們的時間有限。AI 代理人可以作為早期的掃描層,協助識別可能需要更深入審查的區域。
這並不意味著代理人在未經驗證的情況下就受到信任。在安全工作中,一個自信但錯誤的答案可能會帶來危險而非降低風險。一份漏洞報告必須經過檢查、重現、分級和理解,才能被視為可採取行動的。
誤報會消耗時間。漏報則會帶來風險。因此,人工審查仍然是流程的核心。
AI 層可以呈現更多的可能性,但最終仍由人來決定什麼是真實的、什麼是緊急的,以及什麼應該被升級處理。對以太坊而言,這種平衡尤為重要,因為協定的變更可能影響網路的基礎假設。
一個在共識、執行、網路或驗證者行為方面未被充分理解的問題,不能被輕率處理。嚴重的協定層級漏洞所帶來的後果,可能比單一應用程式中的漏洞更為廣泛。
開發網路提供實用的測試環境
以太坊基金會文章中提及開發網路具有重要意義,因為開發網路為開發者和安全團隊提供了一個受控環境,可以在更廣泛部署之前測試升級。
在以太坊的升級流程中,程式碼通常從私有開發者開發網路推進到公開測試網路,再到主網。每個階段都讓網路面臨更多參與者和更不可預測的條件。開發網路處於該流程的最早階段。
開發網路預期是不完美的。它們是漏洞、邊界情況和意外互動可能出現的地方,在程式碼到達更廣泛的測試網路或主網之前。這使得它們成為 AI 輔助掃描和監控的實用環境。
如果代理人能夠觀察開發網路、比較行為,或及早標記潛在的回歸問題,它們可能會縮短研究人員的回饋迴圈。更早的檢測可以讓團隊有更多時間在問題變得更加難以修復之前進行調查。
這類工作並非代幣發行或面向消費者的應用程式,但它是支撐以太坊長期可靠性的基礎設施流程的一部分。市場討論通常聚焦於價格、費用和 ETF 資金流向,而協定安全則在這些話題之下運作。
邁向更自動化的安全堆疊
以太坊並非唯一一個嘗試 AI 輔助安全的區塊鏈生態系統。其做法之所以引人注目,是因為以太坊仍然是最大的智慧合約結算層,為 DeFi、穩定幣、質押和 Layer 2 rollup 中數千億美元的價值提供保障。
如果以太坊基金會能夠證明協同運作的代理人工作流程可以改善分類效果,類似的方法可能會被其他協定研究或採用。審計公司、漏洞賞金平台、Layer 2 團隊和應用程式開發者也在探索在不降低安全標準的情況下使用 AI 的方式。更廣泛的網路安全產業同樣已將機器學習整合到靜態分析、模糊測試和異常檢測中,儘管區塊鏈協定審查在共識安全與去中心化協調方面增加了獨特的限制。
從以太坊基金會的做法得出的結論並非 AI 取代審計員。相反地,安全堆疊在其邊緣正變得更加自動化。
掃描、警示、模式識別和早期漏洞發現都可以透過 AI 輔助工具變得更快。但困難的判斷決策仍然需要經驗豐富的人工審查人員。
以太坊即將到來的協定升級將繼續需要用戶端團隊和協定研究人員的關注。更好的工具可以幫助這些團隊更高效地工作,同時將安全審查保留為開發流程的核心部分。
關鍵限制在於保持 AI 角色的明確邊界。在以太坊協定安全中,目標不是產生更多的雜訊,而是在信號變得代價高昂之前識別出重要的信號。
本文基於以太坊基金會協定安全文章 「The Triage Is The Product」。
本文由 News Desk 撰寫,由 Samuel Rae 編輯。本報告基於原始來源文件中披露的資訊。