Depthfirstin autonominen AI agentti löysi 21 nollapäivähaavoittuvuutta FFmpegistä vain noin 1 000 dollarin kappalehintaan. Tutkija Taylor Hornby käytti vastajulkaistua Claude Opus 4.8 mallia ja löysi päivässä Zcashin Orchard suojatusta poolista kriittisen vian, joka mahdollisti rajattoman väärennetyn ZEC:n luonnin v...

Create a landscape editorial hero image for this Studio Global article: What are the key details and implications of the recent cybersecurity incidents in which autonomous AI agents discovered critical, long-hidd. Article summary: Two separate AI-driven vulnerability discoveries in late May / early June 2026 — one in FFmpeg and one in Zcash — have underscored a new reality: autonomous and AI-assisted agents are finding deep, ancient bugs at a spee. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "For the first time, hackers have used AI to discover and exploit a cybersecurity flaw with no known fix, known as a “zero-day.” Spyware" source context "Hackers using AI just found a ‘zero-day.’ The spyware industry is watching. - Atlantic Council" Reference image 2: visual subject "Explore GTIG's 202
Kaksi merkittävää kyberpoikkeamaa toukokuun lopulla ja kesäkuun alussa 2026 ovat piirtäneet uusiksi haavoittuvuuksien etsinnän pelisäännöt. Ensin itsenäinen tekoälyagentti löysi 21 aiemmin tuntematonta vikaa FFmpegistä, ja vain päiviä myöhemmin tietoturvatutkija paljasti uraauurtavan kielimallin avulla Zcashista katastrofaalisen virheen, joka oli piileskellyt neljä vuotta. Yhdessä tapaukset paljastavat karun uuden todellisuuden: tekoäly pystyy löytämään syviä, ikivanhoja bugeja niin nopeasti, ettei alan korjausinfrastruktuuri yksinkertaisesti pysy perässä .
Tietoturvayritys Depthfirst julkisti 2. kesäkuuta 2026, että sen täysin autonominen, suuria kielimalleja hyödyntävä agentti oli löytänyt 21 nollapäivähaavoittuvuutta FFmpegistä – avoimen lähdekoodin multimediakirjastosta, joka on upotettu lähes kaikkiin videota käsitteleviin sovelluksiin maailmassa . Agentti kävi läpi noin 1,5 miljoonaa riviä C-koodia ja tuotti konkreettisia, toistettavissa olevia todistepohjaisia hyödyntämisesimerkkejä (PoC). Kunkin löydön arvioiduksi hinnaksi tuli noin 1 000 dollaria – vain murto-osa tyypillisistä manuaalisen auditoinnin kustannuksista
.
Monet vioista olivat olleet piilossa 15–20 vuotta, eli ne olivat syntyneet jo ennen Googlen ja Anthropicin kaltaisten jättien tekemiä perusteellisia tietoturva-auditointeja . Löydetyt haavoittuvuudet olivat pääasiassa keko- ja pinomuistin ylivuotovirheitä komponenteissa, kuten TS-demultiplekserissä ja VP9-dekooderissa
. Yritys kehitti jopa esimerkin, joka todisti etäkoodin suorittamisen (RCE) olevan mahdollista
.
Tämä ei ollut Depthfirstin ensimmäinen FFmpeg-löytö. Toukokuun alussa yritys kertoi havainneensa kirjastosta 12 muistin korruptoitumiseen liittyvää bugia, joista osa juonsi juurensa vuoden 2009 koodiin, ja sitoutui jopa 5 miljoonan dollarin edestä hyvityksiä auttaakseen avoimen lähdekoodin projekteja korjaamaan tekoälyn löytämiä vikoja . Näistä ponnisteluista huolimatta korjausputki on näkyvästi tukossa. Vielä toukokuun 2026 lopulla Debian listasi monia FFmpegin CVE-tunnisteita – kuten CVE-2026-6385 ja CVE-2025-22921 – tilaan "korjaamaton" tai "lykätty"
.
Keskeinen johtopäätös: Itsenäinen agentti, jonka toiminta maksoi yhteensä noin 21 000 dollaria, löysi yhdestä kirjastosta enemmän nollapäivähaavoittuvuuksia kuin useimmat ih mistiimit vuodessa. Pullonkaula on siirtynyt ratkaisevasti löytämisestä korjaamiseen.
Turvatutkija Taylor Hornby löysi 29. toukokuuta 2026 Shielded Labsille tekemänsä Zcash-protokollan auditoinnin yhteydessä kriittisen "eheyshaavoittuvuuden" (soundness bug) Zcashin Orchard-suojatusta poolista . Löytö tapahtui vain päivä sen jälkeen, kun Anthropic oli julkaissut Claude Opus 4.8 -mallinsa 28. toukokuuta
.
Hornby rakensi Opus 4.8:n päälle räätälöidyn "Zcash Full-Stack Auditor" -kehyksen. Tämä järjestelmä päätteli Orchard-poolin nollatietotodistuspiirien rajoitteiden läpi ja paljasti puuttuvan tai puutteellisen tarkistuksen elliptisten käyrien kertolaskulogiikassa – virheen, joka salli väärennettyjen todisteiden läpäistä validoinnin . Hornby kirjoitti tämän jälkeen paikallisessa testiympäristössä toimivan hyödyntämismenetelmän, jolla pystyi luomaan väärennettyä ZEC-kryptovaluuttaa
.
Vaikutus oli vakava: Virhettä olisi voitu käyttää luomaan rajattomasti väärennettyjä ZEC-tokeneita täysin jälkiä jättämättä, mikä olisi rikkonut Zcashin 21 miljoonan kolikon kiinteän kokonaismäärän ylärajan . Virhe oli ollut olemassa siitä lähtien, kun Orchard aktivoitiin toukokuussa 2022 – neljän vuoden ajan ilman, että kukaan huomasi sitä
.
Zcashin kehittäjät ja Zcash Open Development Lab (ZODL) reagoivat nopeasti :
Zcash-säätiö totesi, ettei ole todisteita siitä, että vikaa olisi koskaan hyödynnetty todellisuudessa . Suojatun poolin yksityisyysominaisuuksien vuoksi ei kuitenkaan ole mitään kryptografista tapaa todistaa, onko väärennettyjä kolikoita koskaan luotu
. Tästä perustavanlaatuisesta todennettavuuden puutteesta tuli keskeinen huolenaihe markkinoilla.
Ennen julkista paljastusta ZEC:n kurssi oli yli 600 dollarissa . Kun bugi tuli julkisuuteen 5. kesäkuuta, tokenin arvo romahti
:
Romahdusta vahvisti luottamuspula Zcashin 21 miljoonan kolikon ylärajaan ja tungokseen asti täynnä olleiden pitkien positioiden purkautuminen . Tunnettu kauppias Arthur Hayes ilmoitti myös julkisesti luopuneensa positiostaan, mikä lisäsi myyntipainetta
.
Nämä kaksi tapausta, jotka osuivat samalle viikolle, eivät ole poikkeuksia. Ne ovat systeemisen muutoksen uusi perustaso kyberturvallisuudessa.
Nopeuden ja kustannusten epäsymmetria: Depthfirstin agentti löysi 21 bugia noin 21 000 dollarilla ; Hornby löysi katastrofaalisen kryptovirheen päivä uuden mallin julkaisun jälkeen
. Ih mistiimit olivat olleet sokeita molemmille vuosien ajan. Taloudelliset realiteetit suosivat nyt selvästi hyökkääjiä, jotka voivat käyttää samankaltaisia autonomisia agentteja lähes olemattomin rajakustannuksin haavoittuvuuksien löytämiseen ja aseistamiseen.
Löytötulva ylläpitäjille: Samalla viikolla Google paikkasi ennätykselliset 429 bugia Chrome 149 -selaimesta . Mutta avoimen lähdekoodin projektit, kuten FFmpeg ja Debian, näyttävät jo nyt "lykättyjä" korjaustiloja tekoälyn löytämille CVE-tunnisteille
. Löytöputki syytää uusia havaintoja nopeammin kuin vapaaehtoiset ylläpitäjät ehtivät käsitellä.
Kaava, ei vahinko: Tämä seurasi toukokuun 2026 tapausta, jossa Depthfirstin autonominen AI löysi 18 vuotta vanhan kekoylivuotovirheen NGINX-palvelinohjelmistosta (CVE-2026-42945, CVSS 9.2) vain kuudessa tunnissa . Teknologia löytää johdonmukaisesti ikivanhoja, kriittisiä bugeja, jotka ovat selvinneet kaikista aiemmista auditoinneista.
Ratkaisematon kysymys: Sitä, käytettiinkö Zcashin Orchard-virhettä koskaan salaa hyväksi, ei voida perustavanlaatuisesti todentaa . Pelkkä epävarmuus on jo vahingoittanut markkinoiden luottamusta ja herättää syvällisen kysymyksen kaikille yksityisyyteen keskittyville lohkoketjuille: voiko tekoälyn löytämää eheysvirhettä suojatussa poolissa koskaan täysin siivota, jos kukaan ei voi todistaa, ettei sitä käytetty?
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Depthfirstin autonominen AI agentti löysi 21 nollapäivähaavoittuvuutta FFmpegistä vain noin 1 000 dollarin kappalehintaan.
Depthfirstin autonominen AI agentti löysi 21 nollapäivähaavoittuvuutta FFmpegistä vain noin 1 000 dollarin kappalehintaan. Tutkija Taylor Hornby käytti vastajulkaistua Claude Opus 4.8 mallia ja löysi päivässä Zcashin Orchard suojatusta poolista kriittisen vian, joka mahdollisti rajattoman väärennetyn ZEC:n luonnin vuodesta 2022 lähtien.
Tapahtumat viestivät systeemisestä muutoksesta: tekoäly löytää syviä bugeja niin nopeasti ja halvalla, että avoimen lähdekoodin ylläpitäjien korjausresurssit eivät pysy perässä.