Pada awal Jun 2026, ejen AI autonomi dari Depthfirst menemui 21 kerentanan sifar hari dalam FFmpeg dengan anggaran kos $1,000 setiap satu, sebahagiannya berusia lebih 20 tahun. Pepijat Zcash, yang tidak aktif sejak Mei 2022, berpotensi membolehkan penciptaan ZEC palsu tanpa had secara rahsia, mengakibatkan kejatuhan...

Create a landscape editorial hero image for this Studio Global article: What are the key details and implications of the recent cybersecurity incidents in which autonomous AI agents discovered critical, long-hidd. Article summary: Two separate AI-driven vulnerability discoveries in late May / early June 2026 — one in FFmpeg and one in Zcash — have underscored a new reality: autonomous and AI-assisted agents are finding deep, ancient bugs at a spee. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "For the first time, hackers have used AI to discover and exploit a cybersecurity flaw with no known fix, known as a “zero-day.” Spyware" source context "Hackers using AI just found a ‘zero-day.’ The spyware industry is watching. - Atlantic Council" Reference image 2: visual subject "Explore GTIG's 202
Dua insiden keselamatan siber besar pada akhir Mei dan awal Jun 2026 telah menulis semula peraturan penemuan kerentanan. Dalam tempoh beberapa hari antara satu sama lain, ejen AI autonomi menemui 21 pepijat yang tidak diketahui sebelum ini dalam FFmpeg, sementara seorang penyelidik keselamatan menggunakan model AI termaju untuk mengesan kelemahan besar dalam Zcash—satu yang telah bersembunyi selama empat tahun. Bersama-sama, kedua-dua kes ini mendedahkan realiti baharu yang nyata: AI boleh menemui pepijat lama dan rumit pada kelajuan dan kos yang tidak mampu ditandingi oleh infrastruktur tampalan industri keselamatan .
Pada 2 Jun 2026, syarikat permulaan keselamatan Depthfirst mendedahkan bahawa ejen autonomi berkuasa LLM mereka telah menemui 21 kerentanan sifar-hari dalam FFmpeg, pustaka multimedia sumber terbuka yang terbenam dalam hampir setiap aplikasi pemprosesan video di dunia . Ejen tersebut mengimbas kira-kira 1.5 juta baris kod C dan menghasilkan bukti konsep (PoC) yang konkrit dan boleh dihasilkan semula pada anggaran kos hanya $1,000 setiap penemuan—hanya secebis daripada kos audit manual biasa
.
Beberapa pepijat tersebut telah terpendam selama 15 hingga 20 tahun, mendahului audit keselamatan intensif oleh Google dan Anthropic . Kerentanan tersebut kebanyakannya adalah limpahan penimbal timbunanan dan tindanan merentas komponen seperti penyahmultipleks TS dan penyahkod VP9
. Syarikat itu juga membangunkan PoC yang menunjukkan primitif eksploitasi pelaksanaan kod jarak jauh (RCE)
.
Ini bukan penemuan FFmpeg pertama Depthfirst. Awal Mei lalu, firma itu melaporkan menemui 12 pepijat kerosakan ingatan dalam pustaka tersebut, sebahagiannya berpunca daripada kod dari tahun 2009, dan komited sehingga $5 juta dalam bentuk kredit untuk membantu projek sumber terbuka membaiki kelemahan yang ditemui AI . Walaupun dengan usaha ini, saluran pemulihan jelas tertekan. Sehingga akhir Mei 2026, banyak CVE FFmpeg—termasuk CVE-2026-6385 dan CVE-2025-22921—masih disenaraikan oleh Debian sebagai belum ditampal atau "ditangguhkan"
.
Implikasi teras: Sebuah ejen autonomi beroperasi dengan jumlah kos sekitar $21,000 telah menemui lebih banyak kerentanan sifar-hari dalam satu pustaka berbanding kebanyakan pasukan manusia dalam setahun. Kesesakan kini telah beralih secara drastik dari penemuan kepada penampalan.
Pada 29 Mei 2026, penyelidik keselamatan bebas Taylor Hornby, yang mengaudit protokol Zcash untuk Shielded Labs, menemui kerentanan "kekukuhan" kritikal dalam kolam terlindung Orchard Zcash . Beliau menemuinya hanya sehari selepas Anthropic melancarkan model Claude Opus 4.8 pada 28 Mei
.
Hornby membina rangka kerja "Juruaudit Tindanan Penuh Zcash" tersuai di atas Opus 4.8. Sistem ini menaakul melalui kekangan litar bukti pengetahuan-sifar kolam Orchard dan mendedahkan pemeriksaan yang hilang atau tidak lengkap dalam logik pendaraban lengkung eliptik—satu kelemahan yang membenarkan bukti palsu melepasi pengesahan . Hornby kemudian menulis eksploitasi setempat yang berfungsi dan mencetak ZEC palsu dalam persekitaran ujian
.
Kesannya sangat teruk: Pepijat ini boleh dieksploitasi untuk mencipta bilangan token ZEC palsu tanpa had secara rahsia, melanggar had bekalan tetap 21 juta syiling Zcash . Kelemahan ini telah wujud sejak pengaktifan Orchard pada Mei 2022—tempoh empat tahun yang tidak dikesan
.
Pembangun Zcash dan Makmal Pembangunan Terbuka Zcash (ZODL) bertindak balas dengan pantas :
Yayasan Zcash menyatakan tiada bukti pepijat ini pernah dieksploitasi dalam keadaan sebenar . Walau bagaimanapun, disebabkan sifat privasi kolam terlindung, tidak ada cara kriptografi untuk membuktikan sama ada syiling palsu pernah dicetak
. Ketidakbolehsahan asas ini menjadi kebimbangan utama pasaran.
Sebelum pendedahan awam, ZEC didagangkan pada paras tertinggi melebihi $600 . Sebaik sahaja pepijat itu diketahui umum pada 5 Jun, nilai token merudum
:
Kejatuhan ini diperkuat oleh hakisan kepercayaan terhadap had 21 juta Zcash dan pembatalan posisi panjang yang sesak . Pedagang terkemuka Arthur Hayes juga secara terbuka keluar dari posisinya, menambah tekanan jualan
.
Kedua-dua insiden ini, yang tiba dalam minggu yang sama, bukanlah peristiwa terpencil. Ia adalah garis dasar baharu untuk anjakan sistemik dalam keselamatan siber.
Asimetri kelajuan dan kos: Ejen Depthfirst menemui 21 pepijat dengan kos ~$21,000 ; Hornby menemui kelemahan kripto yang besar sehari selepas model baharu dilancarkan
. Pasukan manusia telah terlepas pandang kedua-duanya selama bertahun-tahun. Ekonomi kini sangat memihak kepada penyerang, yang boleh menjalankan ejen autonomi serupa pada kos marginal yang boleh diabaikan untuk menemui dan menjadikan kerentanan sebagai senjata.
Lebihan muatan volum untuk penyelenggara: Pada minggu yang sama, Google menampal rekod 429 pepijat dalam Chrome 149 . Tetapi projek sumber terbuka seperti FFmpeg dan Debian sudah menunjukkan status penampalan "ditangguhkan" untuk CVE yang ditemui AI
. Saluran penemuan memancut lebih cepat daripada yang mampu dikendalikan oleh penyelenggara sukarelawan.
Satu corak, bukan kemalangan: Ini menyusuli insiden Mei 2026 di mana AI autonomi Depthfirst menemui limpahan timbunanan berusia 18 tahun dalam NGINX (CVE-2026-42945, CVSS 9.2) hanya dalam masa enam jam . Teknologi ini secara konsisten menemui pepijat lama dan kritikal yang telah terselamat daripada setiap audit sebelumnya.
Persoalan yang belum terjawab: Sama ada pepijat Orchard Zcash pernah dieksploitasi secara rahsia kekal pada asasnya tidak dapat disahkan . Ketidakpastian itu sahaja telah merosakkan keyakinan pasaran dan menimbulkan persoalan mendalam untuk semua rantaian blok yang memfokuskan privasi: bolehkah pepijat kekukuhan dalam kolam terlindung yang ditemui AI benar-benar dibersihkan sepenuhnya jika tiada sesiapa yang dapat membuktikan ia tidak pernah digunakan?
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Pada awal Jun 2026, ejen AI autonomi dari Depthfirst menemui 21 kerentanan sifar hari dalam FFmpeg dengan anggaran kos $1,000 setiap satu, sebahagiannya berusia lebih 20 tahun.
Pada awal Jun 2026, ejen AI autonomi dari Depthfirst menemui 21 kerentanan sifar hari dalam FFmpeg dengan anggaran kos $1,000 setiap satu, sebahagiannya berusia lebih 20 tahun. Pepijat Zcash, yang tidak aktif sejak Mei 2022, berpotensi membolehkan penciptaan ZEC palsu tanpa had secara rahsia, mengakibatkan kejatuhan harga ZEC hampir 50% dalam masa 48 jam dan krisis keyakinan terhadap had bek...
Insiden ini menandakan anjakan sistemik di mana penemuan kerentanan dipacu AI jauh mengatasi keupayaan pemulihan manusia, membebankan penyelenggara sumber terbuka dan mewujudkan asimetri kos yang berbahaya yang memiha...