Искусственный интеллект впервые показал себя не просто помощником программистов, а полноценным инструментом поиска уязвимостей в инфраструктуре Ethereum. Команда Protocol Security из Ethereum Foundation запустила несколько скоординированных ИИ-агентов для проверки кода, от которого зависит работа блокчейна. Система обнаружила реальную ошибку в компоненте gossipsub — механизме, через который узлы Ethereum обмениваются сообщениями.
Уязвимость получила номер CVE-2026-34219. Злоумышленник мог подключиться к уязвимому узлу и отправить специально сформированное сообщение PRUNE. После этого в программе происходило переполнение при вычислении времени, программное обеспечение аварийно завершало работу, а связанный с ним валидатор оставался офлайн до перезапуска оператором. Проблема затрагивала версии libp2p-gossipsub ниже 0.49.4, а её уровень опасности оценили в 8,2 балла из 10.
Читайте также
Криптобанки в Беларуси: Нацбанк утвердил требования к их устойчивости
На первый взгляд это выглядит как победа ИИ над киберугрозами. Однако Ethereum Foundation сделала более осторожный вывод. По словам автора публикации Никоса Баксеваниса, удивительно мало времени потребовалось на поиск ошибок, тогда как значительно больше усилий ушло на отделение реальных уязвимостей от убедительных ложных срабатываний. ИИ-агенты способны подготовить подробное описание атаки, оценить критичность проблемы и даже написать демонстрационный код. Но столь же уверенно они описывают сбои, которые возникают только в тестовых сборках или вообще недоступны реальному злоумышленнику. Поэтому команда Ethereum проверяет каждую находку на рабочем коде и требует воспроизводимого доказательства. «Агент — это инструмент поиска, а не оракул», — подчёркивают разработчики.
Эта новость приобрела особое значение в свете исследования, проведенного Кембриджским центром альтернативного финансирования. Хотя работа посвящена прежде всего энергопотреблению Ethereum после перехода на Proof-of-Stake, исследователи фактически составили карту физической инфраструктуры сети. Они проанализировали около 8522 узлов, их местоположение, оборудование, тип размещения и используемые программные клиенты. Такой подход позволил увидеть не только экологический след блокчейна, но и потенциальные точки инфраструктурной зависимости.
Выяснилось, что 31% узлов находится в США. Ещё 16% размещены в Германии, 8% — в Финляндии и 6% — во Франции. Около 64% узлов работают в облачных или корпоративных дата-центрах, а Hetzner, Amazon Web Services и OVH обслуживают примерно 40% всей изученной инфраструктуры. Кроме того, около 79% узлов исполнительного уровня используют Geth или Nethermind, поэтому ошибка в популярном клиенте теоретически может затронуть значительную часть сети одновременно.
Такая концентрация сама по себе не означает, что сеть централизована или находится на грани остановки. Узел и валидатор — не одно и то же: за одним узлом может работать неизвестное количество валидаторов. Однако для Ethereum критичен порог в одну треть: если более трети валидаторов одновременно перестанут участвовать в консенсусе, сеть не сможет финализировать контрольные точки. Транзакции продолжат появляться, но окончательное подтверждение состояния блокчейна приостановится. Именно поэтому уязвимости сетевого уровня рассматриваются особенно серьёзно. Отдельный сбой не равен остановке Ethereum, но теоретически одинаковая ошибка в широко распространённом программном обеспечении, усиленная зависимостью от нескольких облачных провайдеров, способна создать каскадный эффект. Географическое и программное разнообразие здесь работает как страховка: чем меньше общих точек отказа, тем сложнее вывести крупную долю участников из сети одной атакой или технической аварией.
Обнаруженный баг уже исправлен в версии 0.49.4. Тем не менее две новости показывают общую проблему Ethereum: устойчивость зависит не только от количества участников, но и от разнообразия программных клиентов, хостинг-провайдеров и географии узлов. ИИ способен ускорить аудит кода, однако окончательное решение по-прежнему принимают люди. Для экосистемы Ethereum это не слабость, а необходимая линия защиты.





