Claude Opus 4.8 挖出漏洞致 Zcash 市值蒸發 45 億美元
核心要點
AI 模型審計發現 Zcash 嚴重漏洞引發市值暴跌,揭示低成本漏洞挖掘將加劇安全人才短缺與虛假報告氾濫風險。
5 月 29 日,安全研究員 Taylor Hornby 在 Shielded Labs 委託的協議審計中,利用 Anthropic 發佈的 Claude Opus 4.8 模型,發現了隱私公鏈 Zcash 核心組件 Orchard 中的一個嚴重漏洞。該漏洞允許攻擊者隨意創建本不應存在的代幣,理論上可導致無限量代幣生成。儘管 Zcash 團隊在數日內完成了緊急升級,但官方在 6 月 5 日發佈的聲明中承認了漏洞存在,同時表示無法確認是否已有攻擊者利用該漏洞生成了代幣。這一不確定性直接引發市場恐慌,Zcash 市值在聲明發布後短短几天內暴跌 50%,蒸發金額高達 45 億美元。
此次事件的核心在於 AI 模型能力的普及化。Anthropic 的 Opus 4.8 於 5 月 28 日發佈,次日即被用於發現如此關鍵的漏洞,這標誌着安全審計門檻的顯著降低。此前行業更擔憂的是尚未公開的 Claude Mythos Preview,該模型在 2026 年 4 月的評估報告中展現出識別並利用主流操作系統及瀏覽器零日漏洞的能力,甚至能挖掘出潛伏 27 年的 OpenBSD 漏洞。報告指出,即便沒有安全背景的工程師,也能讓 Mythos Preview 運行一整夜,次日即可獲得可用的遠程代碼執行攻擊代碼。Anthropic 因此推出了 Project Glasswing 項目,試圖在模型向公衆開放前實施更嚴格的限制,但 Zcash 事件表明,即便是已公開且功能稍弱的 Opus 4.8,其破壞力已足以撼動成熟網絡。
午方 AI 梳理發現,人工智能進入安全領域後,徹底改變了攻防雙方的成本結構。小型團隊如今具備了以往只有大型機構才擁有的審計能力,維護人員能更快發現漏洞,但攻擊者也能更迅速地解析系統機制。最危險的並非最強模型,而是那些強度足夠、成本極低且應用廣泛的模型。當漏洞發現成本被大幅壓縮,市場隨即面臨兩種極端情況:一是大量經不起驗證的虛假漏洞報告,二是過去深藏系統內部、需專家耗時數月才能挖掘的真實漏洞被快速暴露。這兩種情況往往同時發生,給系統穩定性帶來雙重壓力。
過去網絡安全領域依賴的理想敘事是白帽黑客負責任地披露漏洞,供應商及時修復,用戶受益。
然而,AI 降低了發現門檻後,湧入市場的報告中充斥着爲騙取獎勵或提升聲譽而製作的低質量內容。2026 年 2 月,OpenSSF 在關於“人工智能生成的虛假漏洞報告”的討論中指出,截至 2025 年年中,僅有約 5% 的漏洞報告是真實的,而約 20% 的報告疑似由 AI 生成的低質量內容。這類報告如同針對人類注意力的 DDoS 攻擊,迫使許多無償工作的開源維護人員疲於奔命。Curl 公司因無法處理海量虛假報告,最終不得不關閉其漏洞獎勵計劃,這標誌着安全報告機制正從防禦工具異化爲破壞工具。
午方 AI 注意到,公衆對技術系統的信任往往建立在“正常運行”的錯覺之上,而非理性的安全評估。代碼庫如同不斷擴建的老建築,底層是舊協議,中層堆滿臨時方案,頂層則是無人敢刪的原始代碼。Heartbleed 漏洞在 OpenSSL 中潛伏兩年多,導致全球超過 60% 的活躍網站處於不安全狀態;sudo 的 Baron Samedit 漏洞更是存在了近十年。這些案例證明,漏洞長期未被發現並非因爲過於複雜,而是因爲人工檢測成本過高。AI 的出現雖然大規模生產了檢測工具,但也讓攻擊者能輕易複製這些工具,從提交虛假報告轉向攻擊鏈上資金。
面對日益嚴峻的形勢,大型企業如螞蟻集團和阿里雲已意識到僅靠內部團隊無法應對所有威脅。2026 年 5 月,螞蟻安全響應中心舉辦“獵人行動”,對支付寶等板塊的高風險漏洞提供最高 71,500 元人民幣的獎勵。阿里雲 2025 年 10 月的報告顯示,其雲平臺日均抵禦 62.45 億次攻擊,攔截 102,800 次 DDoS 攻擊,單次最高流量達 2,100 Gbps。
然而,這種高強度的防禦依賴於漫長的人類協作鏈條,包括線索發現、驗證、修復及監控。午方 AI 分析認爲,在 AI 大規模應用前,這條協作鏈條已處於滿負荷運轉狀態,若漏洞和報告數量呈倍數增長,現有體系恐難以爲繼。
人才短缺是制約安全修復能力的根本瓶頸。ISC2 2024 年《網絡安全勞動力調查報告》顯示,全球網絡安全專業人士短缺達 480 萬人,且缺口較上年擴大 19%。67% 的受訪者表示組織面臨人才短缺,其中 31% 缺乏初級員工,15% 缺乏 1 至 3 年經驗的初級人員。國內《人工智能時代網絡安全產業人才培養報告》也顯示,到 2025 年,46.2% 的專業人士年薪在 20 萬至 30 萬元之間,市場願意爲能應對複雜威脅的人才支付高薪。儘管 56.5% 的專業人士表示 AI 幫助他們更專注於複雜威脅分析,但真正稀缺的是那些能在深夜評估漏洞影響、協調資源並編寫補丁的專家。
加繆在《鼠疫》中寫道,鼠疫細菌永遠不會消失,它們潛伏在傢俱和衣物中,等待再次喚醒災難。軟件漏洞亦是如此,它們早已存在於代碼之中,只是過去因檢測成本高昂而未被察覺。AI 並沒有創造新的漏洞,它只是點亮了那些被忽視的角落,揭示了數字化生活背後脆弱的秩序。未來的核心挑戰不再是發現漏洞,而是是否有足夠多的人願意逐一修復這些漏洞。能力可以自行擴散,但責任無法自動分配;破壞行爲可被腳本無限複製,而信任的重建卻需要團隊間漫長的積累。
評論
暫無評論