Новости Ethereum: Команда по безопасности протокола Ethereum Foundation 9 июля сообщила, что скоординированные AI-агенты, сканировавшие основной код Ethereum, выявили CVE-2026-34219 — удаленно вызываемую панику в слое gossipsub библиотеки libp2p, которая позволяет любому неаутентифицированному пиру обрушить уязвимый узел одним специально сформированным управляющим сообщением.
Ошибка исправлена в libp2p-gossipsub v0.49.4, и каждый оператор, запускающий клиенты консенсуса на старой версии, должен рассматривать обновление как обязательное.
Новости Ethereum: Что именно делает ошибка
Gossipsub — это P2P-уровень обмена сообщениями, от которого зависят все клиенты консенсуса Ethereum для распространения блоков и аттестаций по сети.
CVE-2026-34219 находится в обработчике истечения PRUNE backoff: когда пир отправляет специально сформированное управляющее сообщение PRUNE с почти максимальным значением backoff, реализация выполняет непроверенную арифметику Instant + Duration на следующем такте heartbeat. Эта арифметика переполняется и вызывает панику, согласно базе данных уязвимостей SentinelOne.
Согласно записи CVE в NVD, уязвимость имеет базовую оценку CVSS v3.1 8.2 HIGH с вектором атаки “сеть”, без необходимости в привилегиях и без взаимодействия с пользователем.
Атакующий может переподключаться и повторять сообщение после каждого сбоя, делая отказ в обслуживании повторяемым с минимальными затратами. Зона поражения включает любой валидатор, индексатор или инструмент sidecar, работающий на Rust libp2p-gossipsub ниже v0.49.4; уязвимость не ограничивается развертываниями Ethereum, так как предупреждение Snyk отмечает ее как риск для любого приложения, использующего уязвимый crate в продакшене.
Как конвейер AI-агентов нашел уязвимость
Никос Баксеванис из команды безопасности протокола Ethereum Foundation опубликовал методологию, стоящую за находкой.
Команда запустила множество AI-агентов параллельно против системного ПО Ethereum, криптографического кода и контрактов, координируя их через общий Git-репозиторий без центрального диспетчера — структура, заимствованная из работы Anthropic над компилятором на основе флотов.
Роли генерировались динамически по мере появления задач: Recon преобразовывал поверхность атаки в проверяемые гипотезы, Hunting отслеживал пути кода и создавал воспроизводители, Gap-filling отслеживал покрытие, а Validation независимо перепроверял каждого кандидата, прежде чем он засчитывался.
Ключевой дисциплиной был строгий порог воспроизводимости. Как говорится в посте EF: “Кандидат не считается находкой, пока нет самодостаточного артефакта, который воспроизводит сбой на реальном коде и который запускается тем, кто его не писал”.

Это единственное правило отсеивало самые распространенные ловушки ложных срабатываний — паники, исчезающие в продакшен-сборках, воспроизводители, полагающиеся на внутренние значения, которые ни один реальный ввод атакующего не мог создать, и формальные доказательства, которые тривиально удовлетворялись независимо от фактического поведения кода.
Откровенное описание командой EF бремени триажа — самая операционно полезная часть раскрытия. “Удивило то, как мало работы ушло на их поиск и как много — на то, чтобы отличить реальные ошибки от тех, что только казались реальными”, — написал Баксеванис.
Большинство кандидатов были неверными, дублирующимися или выходили за рамки, и объем, генерируемый AI, означает, что уровень ложных срабатываний быстро растет без надежной инфраструктуры триажа.
Что это значит для безопасности протокола в будущем
CVE-2026-34219 — не единичный инцидент в обработке backoff в libp2p. Согласно внешним спискам CVE, предыдущая уязвимость, CVE-2026-33040, предположительно включала аналогичное переполнение PRUNE/backoff, исправленное в v0.49.3, и имела оценку CVSS 8.7. CVE-2026-33040 и CVE-2026-34219, похоже, являются последовательными высокоопасными ошибками в одной и той же подсистеме в соседних минорных релизах, что указывает на систематическое ужесточение обработки backoff в libp2p, а не на разовый патч, и предполагает, что поверхность управляющих сообщений gossipsub требует постоянного внимания.
Более широкое значение для инфраструктуры Ethereum — структурное. AI-ассистированная работа по безопасности применялась к аудитам смарт-контрактов годами; это раскрытие знаменует значимый сдвиг в сторону развертывания тех же возможностей для основного сетевого и системного кода.
Вывод команды EF прямолинеен: “Узкое место не исчезло. Оно переместилось с поиска ошибок на доверие результатам, что является лучшим положением, потому что именно здесь человеческое суждение действительно имеет значение”. Для текущей разработки протокола Ethereum это устойчивое улучшение процесса, а не разовая находка.
Операторам, запускающим клиенты консенсуса или любые вспомогательные инструменты на Rust libp2p, следует немедленно проверить версию gossipsub и обновиться до v0.49.4 или новее. Патч добавляет проверку границ значений длительности backoff в сообщениях PRUNE до того, как они попадут в арифметику heartbeat, полностью закрывая путь переполнения.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ahmed Barakat




