AI模型展现漏洞挖掘能力:测试引发460万美元模拟损失
根据 MATS 和 Anthropic 的一项新研究,先进的人工智能模型,如 Claude Opus4.5、Sonnet4.5 和 GPT-5,在受控测试中能够发现并利用智能合约中的漏洞。这一发现引发了区块链安全领域的广泛关注——研究团队在沙盒环境中部署了这些AI模型,允许它们分析以太坊上的真实合约代码。令人惊讶的是,Claude Opus4.5 不仅成功识别了重入攻击、权限控制缺失和时间戳依赖等常见漏洞类型,甚至还发现了两个此前未被公开记录的零日漏洞。GPT-5 则在闪电贷攻击模拟中表现突出,能够自主设计出多层嵌套的调用链,以绕过合约中的安全检查。这些模型展现出的推理能力和代码审计水平,已经接近甚至部分超越了初级安全专家的表现,但其完全自动化的特性意味着攻击速度可以达到毫秒级,远超人类手动操作的上限。测试基准与案例涵盖范围:405个真实智能合约攻击
研究团队使用了名为 SCONE-bench 的基准测试,该测试包含了2020年至2025年间的405个真实智能合约攻击案例。这些案例囊括了DeFi协议、NFT市场、跨链桥和去中心化交易所等主流应用场景,每个案例均附带了完整的攻击交易哈希、合约源码以及漏洞详情文档。测试中,AI模型被要求在不接入外部搜索引擎的情况下,仅凭代码上下文自主发现漏洞并生成利用策略。结果显示,性能最强的模型在复现已披露的重大攻击——如2023年的Curve漏洞事件和2024年的Wormhole跨链桥攻击——时,准确率达到了78.3%,并且平均仅需分析合约中36%的代码就能定位到关键漏洞所在函数。这一数据表明,AI在智能合约审计领域具有巨大的应用潜力,但同时也敲响了警钟:同样的能力若被恶意使用,后果将不堪设想。模拟攻击的实际影响与潜在风险
这些模型在模拟攻击中产生的损失高达460万美元。尽管这是在隔离环境中进行的理论模拟,但研究团队强调,这460万美元的损失是基于真实TVL(总锁仓价值)和攻击路径推演得出的保守估算。更令人担忧的是,随着模型推理能力的进一步提升,AI驱动的自动化攻击很可能从理论走向现实。目前,多家顶级安全审计公司已经开始探索将这类AI技术用于主动防御——例如部署同样基于大语言模型的实时监控代理,在检测到可疑的合约调用模式时自动触发熔断机制。然而,安全行业仍面临一个根本性挑战:正如盾与矛的竞赛,防守方必须永远领先于进攻方一步,而AI的出现正在将这场竞赛推向全新的、高度自动化的维度。
[免责声明]如需转载请注明原创来源;本站部分文章和图片来源网络编辑,如存在版权问题请发送邮件至398879136@qq.com,我们会在3个工作日内处理。非原创标注的文章,观点仅代表作者本人,不代表本站立场。
