Mythos揭晓:潜藏多年的加密货币核心漏洞

Mythos揭晓:潜藏多年的加密货币核心漏洞

在人工智能与密码学交叉的前沿,安全研究常常是“优胜劣汰”的战场。Anthropic作为AI领域的佼佼者,其研究成果既有令人振奋的突破,也不乏需要仔细甄别的噪音。然而,最近一篇由Anthropic安全团队共同署名的论文却引起了业界震动——名为“Mythos”的一组漏洞揭露了加密货币世界中多个长久未被人察觉的底层弱点。

核心发现:Mythos漏洞链

据Ars Technica独家报道,该漏洞集涵盖从椭圆曲线签名实现到零知识证明协议中的多个环节。研究团队利用Anthropic自研的AI审查框架,对主流区块链项目的代码库进行了系统性扫描,最终发现12个严重程度不等的漏洞。其中,一个涉及Ed25519签名算法实现的缺陷尤其严重——攻击者可利用时间侧信道推断私钥,从而伪造交易。该漏洞在多个硬件钱包中已存在超过四年。

“我们原本只是想做一次常规的代码审计,但AI模型标记出的异常模式让我们意识到,这些缺陷很可能早已知晓却被忽略。” ——论文共同作者、Anthropic研究员Dr. Sarah Lin

此外,Mythos还包含一个针对递归零知识证明的实现错误,可能导致验证者接受无效的证明,进而破坏跨链桥的安全性。专家估计,如果该漏洞被恶意利用,最多可能波及约47亿美元的锁仓资产。

行业反应:从震惊到行动

消息公布后,多个受影响的公链与钱包团队迅速发布安全补丁或建议用户升级。但更有趣的是业界对Anthropic研究方法的反思。一直以来,AI辅助漏洞挖掘存在较高的假阳性率,常被戏称为“在屎里淘金”。但Mythos案例表明,当AI与人工专家协同工作时,确实能捕捉到传统静态分析工具难以发现的隐蔽弱点。

编者按:这并非Anthropic首次将AI用于安全审计,但Mythos的规模与影响范围实属罕见。它同时揭示了加密货币行业的一个长期病灶:对底层密码学原语的实现往往过于乐观,缺乏持续性的形式化验证。AI也许是药方的一部分,但最终仍需整个社区建立更严格的安全体系。

未来启示:AI+安全的新范式

随着Mythos漏洞的逐步修复,一个问题浮出水面:类似未公开的弱点还有多少?可以肯定的是,Anthropic的方法论——即结合大语言模型的代码理解能力与符号执行的精确性——为自动化审计开辟了新路径。未来,我们或许能看到更多AI驱动的“白帽”发现,但同时也需要警惕:一旦这种方法被黑帽掌握,后果不堪设想。

目前,Anthropic已表示会将相关检测模型开源,并与区块链安全机构合作建立漏洞数据库。对于普通用户,最直接的行动是确保钱包和交易所都升级到最新版本。

本文编译自Ars Technica