בתחילת יוני 2026, סוכן AI אוטונומי של Depthfirst גילה 21 פגיעויות אפס יום בספריית FFmpeg בעלות של כ 1,000 דולר לכל ממצא, חלקן בנות למעלה מ 20 שנה. הבאג בזיקאש, שהיה רדום מאז מאי 2022, איפשר יצירה בלתי מוגבלת ובלתי ניתנת לזיהוי של מטבעות ZEC מזויפים, מה שאילץ ביצוע מזלג קשיח (Hard Fork) חירום.

Create a landscape editorial hero image for this Studio Global article: What are the key details and implications of the recent cybersecurity incidents in which autonomous AI agents discovered critical, long-hidd. Article summary: Two separate AI-driven vulnerability discoveries in late May / early June 2026 — one in FFmpeg and one in Zcash — have underscored a new reality: autonomous and AI-assisted agents are finding deep, ancient bugs at a spee. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "For the first time, hackers have used AI to discover and exploit a cybersecurity flaw with no known fix, known as a “zero-day.” Spyware" source context "Hackers using AI just found a ‘zero-day.’ The spyware industry is watching. - Atlantic Council" Reference image 2: visual subject "Explore GTIG's 202
שני אירועי אבטחת סייבר משמעותיים בסוף מאי ותחילת יוני 2026 שינו את כללי המשחק של גילוי פגיעויות. בתוך ימים זה מזה, סוכן AI אוטונומי מצא 21 באגים לא ידועים ב-FFmpeg, בעוד חוקר אבטחה השתמש במודל AI חדש כדי למצוא פגם קטסטרופלי בזיקאש – כזה שהיה חבוי במשך ארבע שנים. יחד, הם חושפים מציאות חדשה: בינה מלאכותית יכולה למצוא באגים עמוקים ועתיקים במהירות ובעלות שתשתית התיקון של תעשיית אבטחת המידע פשוט לא יכולה להדביק .
ב-2 ביוני 2026, חברת הסטארט-אפ Depthfirst חשפה כי סוכן אוטונומי מבוסס מודל שפה גדול (LLM) גילה 21 פגיעויות אפס-יום ב-FFmpeg, ספריית המולטימדיה בקוד פתוח המוטמעת כמעט בכל יישום עיבוד וידאו בעולם . הסוכן סרק כ-1.5 מיליון שורות קוד C והפיק הוכחות היתכנות (PoC) קונקרטיות וניתנות לשחזור בעלות מוערכת של 1,000 דולר בלבד לממצא – שבריר מעלות ביקורת ידנית אופיינית
.
חלק מהבאגים היו רדומים במשך 15 עד 20 שנה, וקדמו אפילו לביקורות אבטחה אינטנסיביות של גוגל ו-Anthropic . הפגיעויות היו בעיקר גלישות חוצץ (Buffer Overflow) בערימה (Heap) ובמחסנית (Stack) ברכיבים כמו ה-TS demuxer ומפענח VP9
. החברה גם פיתחה הוכחת היתכנות המדגימה יכולת לביצוע קוד מרחוק (RCE)
.
זו לא הייתה התגלית הראשונה של Depthfirst ב-FFmpeg. מוקדם יותר במאי, החברה דיווחה על מציאת 12 באגי השחתת זיכרון בספרייה, חלקם מקורם בקוד מ-2009, והתחייבה לזיכויים של עד 5 מיליון דולר כדי לסייע לפרויקטי קוד פתוח לתקן פגיעויות שהתגלו על ידי AI . למרות מאמצים אלה, צינור התיקון נראה במאמץ. נכון לסוף מאי 2026, פגיעויות רבות ב-FFmpeg – כולל CVE-2026-6385 ו-CVE-2025-22921 – עדיין נרשמו על ידי דביאן כלא מתוקנות או "נדחו"
.
המשמעות המרכזית: סוכן אוטונומי הפועל בעלות כוללת של כ-21,000 דולר מצא יותר פגיעויות אפס-יום בספרייה אחת ממה שרוב צוותי האבטחה האנושיים מוצאים בשנה. צוואר הבקבוק עבר באופן נחרץ מגילוי לתיקון.
ב-29 במאי 2026, חוקר האבטחה העצמאי טיילור הורנבי, שערך ביקורת על פרוטוקול זיקאש עבור Shielded Labs, גילה פגיעות "תקינות" קריטית במאגר המוגן Orchard של זיקאש . הוא מצא אותה יום אחד בלבד לאחר ש-Anthropic שחררה את מודל Claude Opus 4.8 שלה ב-28 במאי
.
הורנבי בנה תשתית מותאמת אישית בשם "Zcash Full-Stack Auditor" על גבי Opus 4.8. מערכת זו ניתחה את אילוצי מעגל הוכחות אפס הידע (Zero-Knowledge) של Orchard וחשפה בדיקה חסרה או לא שלמה בלוגיקת כפל העקומים האליפטיים – פגם שאפשר להוכחות מזויפות לעבור אימות . לאחר מכן כתב הורנבי ניצול מקומי עובד שיצר מטבעות ZEC מזויפים בסביבת בדיקה
.
ההשפעה הייתה חמורה: ניתן היה לנצל את הבאג כדי ליצור כמות בלתי מוגבלת של מטבעות ZEC מזויפים באופן בלתי ניתן לזיהוי, ובכך לשבור את תקרת האספקה הקבועה של 21 מיליון מטבעות . הפגם היה קיים מאז הפעלת Orchard במאי 2022 – חלון של ארבע שנים ללא גילוי
.
מפתחי זיקאש ומעבדת הפיתוח הפתוח של זיקאש (ZODL) הגיבו במהירות :
קרן זיקאש הצהירה כי אין ראיות לכך שהבאג נוצל אי פעם בטבע . עם זאת, בשל מאפייני הפרטיות של המאגר המוגן, אין דרך קריפטוגרפית להוכיח אם מטבעות מזויפים נוצרו אי פעם
. אי-הוודאות הבסיסית הזו הפכה לדאגה מרכזית עבור השוק.
לפני החשיפה הפומבית, ZEC נסחר בשיאים של מעל 600 דולר . ברגע שהבאג הפך לפומבי ב-5 ביוני, ערך המטבע התרסק
:
הקריסה הוחרפה על ידי שחיקת אמון בתקרת 21 מיליון המטבעות של זיקאש וסגירת פוזיציות לונג צפופות . הסוחר הבולט ארתור הייז גם יצא מפוזיציית ZEC שלו בפומבי, והוסיף ללחץ המכירה
.
שני האירועים האלה, שהגיעו באותו שבוע, אינם חריגים. הם קו הבסיס החדש לשינוי מערכתי באבטחת סייבר.
א-סימטריית מהירות ועלות: הסוכן של Depthfirst מצא 21 באגים בכ-21,000 דולר ; הורנבי מצא פגם קריפטוגרפי קטסטרופלי יום לאחר השקת מודל חדש
. צוותים אנושיים פיספסו את שניהם במשך שנים. הכלכלה כעת מעדיפה בבירור תוקפים, שיכולים להריץ סוכנים אוטונומיים דומים בעלות שולית זניחה כדי לגלות ולנצל פגיעויות.
עומס נפח על מתחזקים: באותו שבוע, גוגל תיקנה שיא של 429 באגים בכרום 149 . אך פרויקטי קוד פתוח כמו FFmpeg ודביאן כבר מציגים סטטוס תיקון "נדחה" עבור פגיעויות שהתגלו על ידי AI
. צינור הגילוי גועש מהר יותר ממה שמתחזקים מתנדבים יכולים לעמוד בו.
דפוס, לא תאונה: זה בא בעקבות אירוע במאי 2026 בו AI אוטונומי של Depthfirst מצא גלישת ערימה בת 18 שנה ב-NGINX (CVE-2026-42945, דירוג CVSS 9.2) תוך שש שעות בלבד . הטכנולוגיה מוצאת בעקביות באגים עתיקים וקריטיים ששרדו כל ביקורת קודמת.
השאלה הפתוחה: האם באג Orchard של זיקאש נוצל אי פעם בסתר נותרה שאלה בלתי ניתנת לאימות ביסודה . אי-ודאות זו לבדה פגעה באמון השוק ומעלה שאלה עמוקה לכל הבלוקצ'יינים ממוקדי הפרטיות: האם ניתן אי פעם לנקות לחלוטין באג תקינות במאגר מוגן שהתגלה על ידי AI, אם איש אינו יכול להוכיח שהוא לא נוצל?
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
בתחילת יוני 2026, סוכן AI אוטונומי של Depthfirst גילה 21 פגיעויות אפס יום בספריית FFmpeg בעלות של כ 1,000 דולר לכל ממצא, חלקן בנות למעלה מ 20 שנה.
בתחילת יוני 2026, סוכן AI אוטונומי של Depthfirst גילה 21 פגיעויות אפס יום בספריית FFmpeg בעלות של כ 1,000 דולר לכל ממצא, חלקן בנות למעלה מ 20 שנה. הבאג בזיקאש, שהיה רדום מאז מאי 2022, איפשר יצירה בלתי מוגבלת ובלתי ניתנת לזיהוי של מטבעות ZEC מזויפים, מה שאילץ ביצוע מזלג קשיח (Hard Fork) חירום.
האירועים מסמנים שינוי מערכתי בו גילוי פגיעויות מבוסס AI עוקף משמעותית את יכולות התיקון האנושיות, יוצר עומס על צוותי התחזוקה ויוצר אי סימטריה עלות מסוכנת לטובת התוקפים.