חלק מהבאגים היו רדומים במשך 15 עד 20 שנה, וקדמו אפילו לביקורות אבטחה אינטנסיביות של גוגל ו-Anthropic . הפגיעויות היו בעיקר גלישות חוצץ (Buffer Overflow) בערימה (Heap) ובמחסנית (Stack) ברכיבים כמו ה-TS demuxer ומפענח VP9
. החברה גם פיתחה הוכחת היתכנות המדגימה יכולת לביצוע קוד מרחוק (RCE)
.
זו לא הייתה התגלית הראשונה של Depthfirst ב-FFmpeg. מוקדם יותר במאי, החברה דיווחה על מציאת 12 באגי השחתת זיכרון בספרייה, חלקם מקורם בקוד מ-2009, והתחייבה לזיכויים של עד 5 מיליון דולר כדי לסייע לפרויקטי קוד פתוח לתקן פגיעויות שהתגלו על ידי AI . למרות מאמצים אלה, צינור התיקון נראה במאמץ. נכון לסוף מאי 2026, פגיעויות רבות ב-FFmpeg – כולל CVE-2026-6385 ו-CVE-2025-22921 – עדיין נרשמו על ידי דביאן כלא מתוקנות או "נדחו"
.
המשמעות המרכזית: סוכן אוטונומי הפועל בעלות כוללת של כ-21,000 דולר מצא יותר פגיעויות אפס-יום בספרייה אחת ממה שרוב צוותי האבטחה האנושיים מוצאים בשנה. צוואר הבקבוק עבר באופן נחרץ מגילוי לתיקון.
ב-29 במאי 2026, חוקר האבטחה העצמאי טיילור הורנבי, שערך ביקורת על פרוטוקול זיקאש עבור Shielded Labs, גילה פגיעות "תקינות" קריטית במאגר המוגן Orchard של זיקאש . הוא מצא אותה יום אחד בלבד לאחר ש-Anthropic שחררה את מודל Claude Opus 4.8 שלה ב-28 במאי
.
הורנבי בנה תשתית מותאמת אישית בשם "Zcash Full-Stack Auditor" על גבי Opus 4.8. מערכת זו ניתחה את אילוצי מעגל הוכחות אפס הידע (Zero-Knowledge) של Orchard וחשפה בדיקה חסרה או לא שלמה בלוגיקת כפל העקומים האליפטיים – פגם שאפשר להוכחות מזויפות לעבור אימות . לאחר מכן כתב הורנבי ניצול מקומי עובד שיצר מטבעות ZEC מזויפים בסביבת בדיקה
.
ההשפעה הייתה חמורה: ניתן היה לנצל את הבאג כדי ליצור כמות בלתי מוגבלת של מטבעות ZEC מזויפים באופן בלתי ניתן לזיהוי, ובכך לשבור את תקרת האספקה הקבועה של 21 מיליון מטבעות . הפגם היה קיים מאז הפעלת Orchard במאי 2022 – חלון של ארבע שנים ללא גילוי
.
קרן זיקאש הצהירה כי אין ראיות לכך שהבאג נוצל אי פעם בטבע . עם זאת, בשל מאפייני הפרטיות של המאגר המוגן, אין דרך קריפטוגרפית להוכיח אם מטבעות מזויפים נוצרו אי פעם
. אי-הוודאות הבסיסית הזו הפכה לדאגה מרכזית עבור השוק.
לפני החשיפה הפומבית, ZEC נסחר בשיאים של מעל 600 דולר . ברגע שהבאג הפך לפומבי ב-5 ביוני, ערך המטבע התרסק
:
הקריסה הוחרפה על ידי שחיקת אמון בתקרת 21 מיליון המטבעות של זיקאש וסגירת פוזיציות לונג צפופות . הסוחר הבולט ארתור הייז גם יצא מפוזיציית ZEC שלו בפומבי, והוסיף ללחץ המכירה
.
שני האירועים האלה, שהגיעו באותו שבוע, אינם חריגים. הם קו הבסיס החדש לשינוי מערכתי באבטחת סייבר.
א-סימטריית מהירות ועלות: הסוכן של Depthfirst מצא 21 באגים בכ-21,000 דולר ; הורנבי מצא פגם קריפטוגרפי קטסטרופלי יום לאחר השקת מודל חדש
. צוותים אנושיים פיספסו את שניהם במשך שנים. הכלכלה כעת מעדיפה בבירור תוקפים, שיכולים להריץ סוכנים אוטונומיים דומים בעלות שולית זניחה כדי לגלות ולנצל פגיעויות.
עומס נפח על מתחזקים: באותו שבוע, גוגל תיקנה שיא של 429 באגים בכרום 149 . אך פרויקטי קוד פתוח כמו FFmpeg ודביאן כבר מציגים סטטוס תיקון "נדחה" עבור פגיעויות שהתגלו על ידי AI
. צינור הגילוי גועש מהר יותר ממה שמתחזקים מתנדבים יכולים לעמוד בו.
דפוס, לא תאונה: זה בא בעקבות אירוע במאי 2026 בו AI אוטונומי של Depthfirst מצא גלישת ערימה בת 18 שנה ב-NGINX (CVE-2026-42945, דירוג CVSS 9.2) תוך שש שעות בלבד . הטכנולוגיה מוצאת בעקביות באגים עתיקים וקריטיים ששרדו כל ביקורת קודמת.
Comments
0 comments