AI wykryła lukę w gossipsub, naprawiono CVE-2026-34219
Agenci AI z Protocol Security wykryli w gossipsub podatność CVE-2026-34219; spreparowana wiadomość PRUNE mogła zdalnie zawiesić proces walidatora Ethereum. Luka została załatana.
Zespół Protocol Security działający przy Ethereum Foundation poinformował, że agenci sztucznej inteligencji wykryli podatność oznaczoną CVE-2026-34219 w implementacji gossipsub, warstwy komunikacyjnej peer-to-peer używanej w sieci Ethereum.
Podatność była związana z obsługą komunikatów PRUNE. Odpowiednio spreparowana wiadomość PRUNE mogła spowodować przepełnienie licznika w obsłudze tych komunikatów, a w konsekwencji błąd prowadzący do zatrzymania procesu walidatora. Eksploatacja nie wymagała uprawnień walidatora ani fizycznego dostępu do urządzenia — wystarczyło połączyć się z celem jako zwykły uczestnik sieci i wysłać spreparowany komunikat.
Błąd otrzymał ocenę 5,9 w skali CVSS, została przygotowana poprawka i wdrożono ją do odpowiednich wersji oprogramowania. Zespół podał, że nie ma dowodów na wykorzystanie tej podatności przed wdrożeniem poprawki.
Awaria pojedynczego walidatora nie zatrzymałaby działania sieci Ethereum, ponieważ protokół przewiduje okresową utratę części węzłów. Jednak właściciel wyłączonego walidatora mógłby stracić część nagród za walidację, a masowe wykorzystanie luki mogłoby zwiększyć skalę zakłóceń.
Podczas eksperymentu agenci AI analizowali różne elementy stosu oprogramowania Ethereum, w tym oprogramowanie systemowe, biblioteki kryptograficzne i inteligentne kontrakty. Modele wykryły rzeczywistą podatność w gossipsub, ale wygenerowały też dużą liczbę fałszywych zgłoszeń.
Część raportów dotyczyła wyłącznie wersji testowych oprogramowania, inne wymagały scenariuszy niemożliwych do przeprowadzenia w działającej sieci. Wiele zgłoszeń nie zawierało działającego proof of concept, przez co wynik modelu pozostawał hipotezą.
W praktyce selekcja zgłoszeń i ich ręczne odtwarzanie stały się wąskim gardłem. Każde podejrzane zgłoszenie wymagało ręcznej weryfikacji i przygotowania dowodu działania przed uznaniem za rzeczywiste zagrożenie. Zespół kontynuuje monitoring i weryfikację raportów generowanych przez narzędzia automatyczne.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








