sejournal.io

Вот несколько вариантов краткого заголовка для этой новости: ИИ-агенты Ethereum нашли баги, но большинство оказались ложными Или более короткий вариант: Агенты Ethereum нашли баги, но не все

1783687983915 5525139 scaled

Вот перефразированная версия новости на русском языке:

Команда Protocol Security из Ethereum Foundation (EF) запустила скоординированных ИИ-агентов для атаки на ключевые компоненты блокчейн-инфраструктуры. Они тестировали системное ПО, криптографический код и смарт-контракты.

«Агенты находят ошибки — это не было неожиданностью. Удивило то, как мало усилий потребовалось на их поиск и как много — на отделение реальных багов от тех, что только казались таковыми», — отметили в EF.

В команде подчеркнули, что ИИ не заменил людей в процессе проверки безопасности. Он просто сместил «узкое место»: раньше исследователи тратили много времени на поиск гипотез, теперь — на проверку большого числа сгенерированных кандидатов.

### Как устроена система

Protocol Security отказалась от схемы, где один большой ИИ-агент управляет всем процессом. Вместо этого команда задействовала несколько специализированных систем, работающих параллельно с одним репозиторием. Одни отвечали за первичный анализ кода, другие — за поиск потенциальных уязвимостей, заполнение пробелов и проверку. Они координируются через общий репозиторий и обмениваются состоянием через систему контроля версий.

«Время, которое раньше уходило на формирование и проверку гипотез, теперь уходит на их массовую оценку: построение оракула, триаж, ведение списка известных проблем и раскрытие», — написали в EF.

По словам исследователей, агенты хорошо подходят для генерации направлений поиска. Они могут быстро просматривать большие участки кода, отслеживать пути выполнения и готовить материалы для proof-of-concept. Однако каждый кандидат всё равно должен быть независимо воспроизведён на реальном коде, прежде чем его можно считать уязвимостью.

### Что нашли агенты

Публично раскрытый пример — уязвимость CVE-2026-34219 в Rust-реализации libp2p gossipsub. Она связана с обработкой backoff expiry — периода, в течение которого узел временно ограничивает взаимодействие с пиром после определённых сетевых сообщений.

Уязвимость позволяла удалённо вызвать аварийное завершение процесса при обработке специально созданного PRUNE-сообщения с почти максимальным значением backoff. Ошибка возникала из-за непроверенной арифметики при сложении Instant + Duration, что могло приводить к переполнению.

При этом в EF не раскрыли, сколько всего реальных багов обнаружили агенты. В блоге говорится о нескольких находках, но публично назван только один пример.

Журналисты The Block обратили внимание, что большинство найденных ИИ-агентами кандидатов оказались ложноположительными, дубликатами или проблемами вне рамок проверки. В EF назвали это нормальной частью метода, а не провалом системы.

«Цель в том, чтобы быстро отбрасывать неверные и подкреплять реальные доказательством, с которым трудно спорить», — заявили в организации.

По словам команды, ИИ-агенты хуже справляются с уязвимостями, которые проявляются только через длинную цепочку корректных действий. Такая логика требует не только найти подозрительный фрагмент кода, но и доказать, что вся последовательность состояний действительно достижима.

Публикация EF вышла на фоне масштабной реорганизации в фонде. В июне организация сократила штат на 20% и представила обновлённую структуру управления. Одновременно сооснователь Ethereum Виталик Бутерин сообщил, что фонд урезает бюджет примерно на 40%, переходя к модели долгосрочного управления капиталом.

По данным журналиста Колина Ву, расформирована команда Protocol Support. Она занималась координацией процесса разработки протокола Ethereum, включая отслеживание обновлений сети, поддержку EIP, программу Ethereum Protocol Fellowship, а также образовательные, общественные и инфраструктурные инициативы.

В марте Ethereum Foundation закрепила принцип минимального вмешательства в развитие сети. Позднее организация подготовила план квантовой защиты сети к 2029 году и пересмотрела роль L2-сетей в экосистеме.

Напомним, в июне экс-сотрудник EF Трент Ван Эппс предупредил, что экосистема Ethereum в ближайшие три-девять месяцев может столкнуться с «медленно нарастающим кризисом финансирования».

Сбой в сети Base: баг секвенсора остановил блоки

1782630292771 739341 scaled

Вот переписанная новость на русском языке (без HTML-тегов и лишних элементов):

Команда Ethereum-решения второго уровня Base опубликовала отчёт о двух сбоях в сети, произошедших 25 и 26 июня. Причиной остановки выпуска блоков стала ошибка в логике секвенсора.

После неудачной обработки одной транзакции механизм некорректно сохранил внутреннее состояние системы и в итоге создал недействительный блок.

Первый сбой длился 116 минут, второй — 20 минут. В это время сеть перестала выпускать новые блоки, транзакции не попадали в блокчейн, а очередь неподтверждённых операций переполнилась, из-за чего пользователи получали ошибки при отправке новых транзакций.

При этом команда подчеркнула, что средства пользователей не пострадали и оставались в безопасности.

Что произошло

Согласно отчёту, проблема возникла после того, как одна из транзакций завершилась ошибкой. Секвенсор не очистил временное состояние (journal state), из-за чего следующая корректная транзакция получила неверный расчёт комиссии. Это привело к формированию блока с некорректным переходом состояния, который остальные узлы сети не смогли принять. В результате производство блоков полностью остановилось.

После установки исправления разработчики столкнулись со второй ошибкой: «состояние гонки» (race condition) при перезапуске кластера секвенсоров помешало узлам быстро синхронизироваться. Именно эта проблема стала причиной повторного, более короткого сбоя на следующий день.

Что изменит Base

После инцидента команда Base пообещала усилить стресс-тестирование и фаззинг протокола, чтобы заранее выявлять нестандартные сценарии обработки транзакций.

Кроме того, разработчики намерены улучшить мониторинг сети и внедрить механизм «плавного восстановления» (graceful recovery), который позволит быстрее возвращать сеть к работе после подобных сбоев.

Напомним, в феврале команда Base объявила о переходе с технологического стека Optimism на собственную унифицированную архитектуру сети.

Zcash готовит обновление Ironwood для защиты сети

1781002982152 1008346 scaled

Вот перефразированный текст новости на русском языке:

Разработчики Zcash договорились о внесении изменений в консенсус для обновления Ironwood. Этот апгрейд, по словам разработчика Шона Боу, должен запустить новый защищенный пул и ограничить эмиссию ZEC после недавней уязвимости в протоколе Orchard.

Для старого пула ликвидности введут специальную маркировку: после активации обновления новым пользователям запретят с ним работать, но оставят возможность публиковать логи с обновлениями. Кошельки перестанут принимать входящие переводы в Orchard и будут направлять активы на адреса Orchard уже в Ironwood.

Боу пояснил, что такая комбинация правил «ограничит объем циркулирующего предложения ZEC» и не позволит участникам сети тратить «больше монет, чем должно существовать». Запуск Ironwood намечен на июль.

В Zcash Open Development Lab назвали процесс миграции «простым для пользователей». Кошельки, поддерживающие Orchard, смогут переместить средства в новый пул одним кликом. Обновление планируют сопровождать независимыми аудитами, чтобы избежать появления новых уязвимостей.

Ironwood станет следующим шагом после срочного исправления критической ошибки в Orchard. Баг обнаружили в конце мая. Он теоретически позволял проводить неограниченную подделку эмиссии ZEC. В Shielded Labs, однако, заявили, что реальная эксплуатация уязвимости маловероятна.

Исправление внедряли в два этапа. В начале июня команда провела софтфорк для временного отключения транзакций в Orchard, а затем активировала хардфорк для восстановления работы пула.

На фоне инцидента курс ZEC в моменте падал почти на 50% — до $300. После устранения уязвимости актив начал восстанавливаться. На момент написания статьи его цена составляет около $470, что на 11% выше, чем за сутки.

Напомним, в мае цена этой приватной монеты впервые с ноября 2025 года превысила отметку в $585.

Вот краткий заголовок для новости: Устранение критической уязвимости в Zcash: цена ZEC восстанавливается

1780912873458 635882 scaled

Вот перефразированная новость на русском языке:

Основатель лаборатории Zcash Open Development Lab (ZODL) Джош Свихарт заявил, что критическая уязвимость в защищённом пуле Orchard была устранена. После этого курс криптовалюты начал восстанавливаться после резкого обвала.

Как пояснил Свихарт, исправление вносили в два этапа. Сначала сделали софтфорк, чтобы временно остановить транзакции в Orchard — это снизило риск использования ошибки без раскрытия её деталей. Затем, 3 июня, активировали хардфорк NU6.2, который полностью вернул работу пула.

Ошибку в схеме Proof-of-Concept для Orchard нашёл независимый эксперт Тейлор Хорнби во время аудита для Shielded Labs. Теоретически баг позволял бесконечно создавать поддельные ZEC, но в Shielded Labs считают, что на практике им вряд ли бы кто-то воспользовался.

После того как информация об уязвимости стала известна 4 июня, цена Zcash упала более чем на 50%. Это вызвало много критики от сообщества. Например, сооснователь BitMEX Артур Хэйс заявил, что полностью продал свои токены.

Чтобы исправить ситуацию, ZODL работала вместе с майнинговыми пулами ViaBTC и Foundry, а также с биржами, которые проверяли код обновлений.

«Мы не просто решили проблему, но и протестировали на практике, как реагировать на инциденты, что укрепило сеть», — отметил Свихарт.

На момент написания новости ZEC стоит $429,08. За сутки монета выросла на 13,5% и восстановилась на 41,5% от минимумов 5 июня.

Также ZODL вместе с Zcash Foundation и Shielded Labs предложили обновить сеть и создать новый пул Ironwood. Он будет основан на Orchard, но пройёт дополнительные проверки и формальную верификацию.

Напомним, что в мае курс Zcash впервые с ноября 2025 года поднялся выше $585.

Вот краткий заголовок для новости: Уязвимость в Zcash обрушила цену на 48%

1780644486252 539962 scaled

Вот перефразированная новость на русском языке:

Курс криптовалюты Zcash (ZEC) рухнул на 48%, до $302,48, после обнаружения серьезной уязвимости в ее протоколе. Эта ошибка позволяла неограниченно и незаметно создавать поддельные монеты.

Проблему в анонимном пуле Orchard выявил специалист по безопасности Тейлор Хорнби 29 мая. Для анализа кода он применил ИИ-модель Opus 4.8 от компании Anthropic. Хорнби удалось воспроизвести ошибку, которая успешно генерировала токены в тестовой сети.

Разработчики из Shielded Labs подтвердили, что ошибка присутствовала с момента запуска Orchard в мае 2022 года. Из-за особенностей приватности блокчейна невозможно точно установить, использовал ли кто-то эту уязвимость за последние четыре года.

Команда Zcash устранила ошибку 1 июня. По их мнению, уязвимость вряд ли применялась на практике, так как найти ее было чрезвычайно сложно.

Чтобы восстановить доверие, Shielded Labs предложила запустить новый защищенный пул. Это позволит проверить реальный объем эмиссии ZEC. Кроме того, организация планирует провести формальную верификацию кода Orchard, чтобы математически доказать отсутствие других ошибок.

Напомним, что в мае курс этой приватной монеты впервые с ноября 2025 года превысил отметку $585.

Создан первый ИИ-червь, адаптирующийся под каждую цель

1780577282706 1043085 scaled

Вот перефразированная новость на русском языке:

Специалисты из Университета Торонто, Института Вектора, Кембриджского университета и компании ServiceNow создали прототип адаптивного компьютерного червя на основе искусственного интеллекта. Эта вредоносная программа способна разрабатывать уникальную стратегию атаки для каждой конкретной цели.

Согласно научной работе под названием «AI Agents Enable Adaptive Computer Worms», эксперимент проходил в изолированной виртуальной сети. Прототип распространялся среди устройств под управлением Linux, Windows и IoT, используя типичные уязвимости корпоративных сетей.

Зараженные компьютеры становились вычислительной базой для червя, позволяя ему «размышлять» и распространяться дальше. Авторы отмечают, что в таком случае затраты злоумышленника на заражение нового устройства становятся практически нулевыми.

Разработчики из лаборатории CleverHans Lab пояснили, что вредонос работал на открытой языковой модели локально, а не через коммерческие ИИ-платформы. Они также подчеркнули, что не добавляли в червя стандартные вирусные функции, которые обычно усложняют его обнаружение или удаление.

Червь использовал рекурсивный цикл «размышлений», память и инструменты для подбора тактики под каждое устройство. Узлы с графическими процессорами (GPU) могли использоваться для вычислений, необходимых для атак на менее мощные устройства в сети.

ИИ применял уязвимости, которые были публично раскрыты, но всё ещё оставались доступными, а также ошибки в конфигурациях и повторяющиеся классы слабых мест.

Университет Торонто назвал эту работу первым доказательством того, что общедоступные ИИ-модели могут создавать вирусы, способные менять свою стратегию по мере распространения. Исследователи надеются, что их работа поможет специалистам по кибербезопасности подготовиться к подобным угрозам.

Профессор университета Дэвид Лаяй назвал публикацию «тревожным сигналом» для разработчиков защитных систем.

Напомним, в сентябре 2025 года команда по анализу угроз стартапа Anthropic обнаружила и пресекла первую в истории кампанию по кибершпионажу, организованную искусственным интеллектом.

iOS под угрозой: хакеры крадут ключи от криптокошельков

1774101921675 2847657 scaled

Специалисты Google обнаружили опасный комплекс для взлома iPhone

Эксперты Google Threat Intelligence Group выявили сложный набор эксплойтов для iOS под названием DarkSword. Этот инструмент, используя цепочку из шести уязвимостей, позволяет тайно получить полный контроль над устройством. Ключевой модуль пакета — Ghostblade — предназначен для кражи конфиденциальных данных, включая информацию из криптокошельков (ключи, сид-фразы).

Детали угрозы:
* Способ атаки: Взлом происходит через посещение вредоносных сайтов, которые запускают цепочку эксплойтов без ведома пользователя.
* Возможности злоумышленников: После взлома злоумышленники могут читать сообщения, получать доступ к файлам и учетным данным, отслеживать местоположение, извлекать данные из приложений и выполнять удаленные команды.
* Цель: Криптоактивы пользователей. Инструмент Ghostblade специально нацелен на сбор данных для доступа к кошелькам.
* Причастные: Комплекс использовали как коммерческие поставщики шпионского ПО, так и, предположительно, государственные хакерские группы. Атаки зафиксированы в ряде стран.

Рекомендации по защите (от CertiK):
1. Срочно обновите iOS до последней версии (исправления выпущены).
2. Включите режим блокировки, если обновление невозможно.
3. Проверьте и удалите все неизвестные сеансы входа в аккаунты.
4. Для хранения криптоактивов используйте аппаратные кошельки и никогда не храните сид-фразы на смартфоне.

Появление DarkSword свидетельствует о растущей доступности сложных инструментов взлома для широкого круга злоумышленников.

Injective добавит USDC и кроссчейн-переводы

1773772022189 2691585 scaled

Блокчейн-платформа Injective объявила о скором внедрении стейблкоина USDC от Circle и его протокола для кроссчейн-переводов (CCTP). Это предоставит пользователям прямой доступ к ликвидности USDC с капитализацией почти $80 млрд и позволит быстро перемещать средства между сетями.

Одновременно с этим разработчик под псевдонимом f4lc0n обвинил команду Injective в попытке резко занизить вознаграждение за обнаруженную им критическую уязвимость. По его словам, ошибка в коде угрожала активам на $500 млн, но вместо положенных $500 000 ему предложили лишь $50 000, которые ещё не выплатили. Injective уже исправила проблему после его сообщения.

ИИ нашел 22 уязвимости в Firefox

1772880332285 6427856 scaled

Искусственный интеллект от Anthropic обнаружил критические уязвимости в браузере Firefox.

Специалисты компании Anthropic с помощью своей ИИ-модели Claude Opus 4.6 провели двухнедельный аудит безопасности браузера Firefox. В результате было выявлено 22 уязвимости, 14 из которых разработчик браузера, компания Mozilla, классифицировала как критические.

Это количество составляет примерно пятую часть всех серьёзных ошибок, исправленных в Firefox за весь 2025 год. ИИ проанализировал почти 6000 файлов исходного кода на C++ и сформировал 112 отчётов. Большинство найденных проблем уже устранены в выпуске Firefox 148.

Изначально модель исследовала JavaScript-движок браузера, а затем расширила проверку на другие компоненты. Первую уязвимость типа «Use After Free», позволяющую злоумышленникам изменять данные, Claude обнаружила всего за 20 минут.

При этом разработчики Anthropic отметили, что модель гораздо эффективнее ищет уязвимости, чем создаёт на их основе реальные эксплойты. В ходе сотен тестов, потратив около $4000 на вычислительные ресурсы, ИИ смог разработать примитивный вредоносный код только в двух случаях. Эксперты считают, что пока это даёт преимущество защитникам, но сам факт возможности создания эксплойтов вызывает беспокойство.

После этого сотрудничества специалисты Mozilla также начали экспериментировать с использованием Claude для задач безопасности.

Вайб-кодинг Claude стоил Moonwell $1,78 млн

1771400565860 3161194 scaled

Протокол Moonwell потерял $1,78 млн из-за ошибки в ценообразовании

Децентрализованный кредитный протокол Moonwell понес убытки в размере $1,78 млн из-за критической ошибки в настройке оракула цены для токена cbETH (Coinbase Wrapped ETH).

Что произошло:
15 февраля после одобрения обновления MIP-X43 в работу протокола была внедрена ошибка. Оракул, отвечающий за передачу цены токена cbETH, вместо корректной стоимости (~$2200) начал показывать аномально низкую цену — около $1,12. Это произошло из-за неправильной формулы расчета, которая учитывала только соотношение cbETH к ETH, но не переводила его в доллары.

Последствия:
* Некорректная цена спровоцировала массовые ликвидации позиций заемщиков, использовавших cbETH в качестве залога. Торговые боты погашали их долги за $1 и забирали себе большое количество cbETH.
* Некоторые пользователи смогли взять крупные суммы в cbETH под минимальное обеспечение, пользуясь искусственно заниженной ценой.
* Команда Moonwell оперативно отреагировала, снизив лимит заимствования cbETH до минимума, чтобы остановить дальнейшие потери.

Причина и дискуссия:
Аудитор безопасности Пашов обратил внимание, что обновление, содержащее ошибку, было создано с помощью ИИ-ассистента Claude Opus 4.6 (практика, известная как «вайб-кодинг»). Он задался вопросом, является ли это первым случаем взлома из-за уязвимости в коде, написанном ИИ.
Эксперт подчеркнул, что ответственность в конечном счете лежит на разработчиках, которые должны проверять код, сгенерированный нейросетями. Однако инцидент вновь поднимает вопросы о рисках повсеместного использования ИИ для программирования без должного контроля. Ранее в феврале исследование уже выявляло десятки уязвимостей в приложениях, созданных с помощью популярных ИИ-инструментов для кодинга.