這批漏洞主要存在於 TS 解多工器與 VP9 解碼器等元件中,多為堆積與堆疊緩衝區溢位 。Depthfirst 甚至還開發出了一個能達成遠端程式碼執行(RCE)的攻擊原型的 PoC
。這 21 個漏洞中的某幾個,竟已默默潛伏了 15 至 20 年之久,安然度過了 Google 與 Anthropic 這類科技巨頭的密集安全審計
。
這並非 Depthfirst 首次在 FFmpeg 上建功。早在該年 5 月,該公司就曾通報發現 12 個記憶體損毀漏洞,部分程式碼甚至可追溯回 2009 年。為此,該公司甚至承諾投入高達 500 萬美元的信用額度,幫助開源專案修復這些由 AI 發現的缺陷 。然而,即便有資金注入,修補管線依然疲態盡顯。截至 2026 年 5 月底,Debian 安全追蹤器上仍有許多 FFmpeg 的 CVE 漏洞(如 CVE-2026-6385 與 CVE-2025-22921)處於「無 DSA,暫緩修補」的狀態
。
核心隱憂: 一個總運作成本約 21,000 美元的自主代理人,在短時間內找到的零日漏洞數量,比大多數資安團隊一整年發現的還多。資安的瓶頸,已經決定性地從「發現漏洞」轉移到了「修補漏洞」。
2026 年 5 月 29 日,獨立安全研究員 Taylor Hornby 在為 Shielded Labs 審計 Zcash 協議時,發現了一個位於隱私交易池 Orchard 中、極度危險的「可靠性」(Soundness)漏洞 。
Hornby 建構了一套名為「Zcash 全端審計員」的客製化框架,並將其在 Anthropic 於 5 月 28 日才剛發佈的 Claude Opus 4.8 模型上執行。這個系統深入解析了 Orchard 隱私池中的零知識證明電路,找到了一個缺失或不完整的檢查機制——在橢圓曲線乘法的邏輯中,存在一個允許偽造證明通過驗證的缺陷。Hornby 藉此在測試環境中,成功憑空鑄造出了偽造的 ZEC 代幣 。
這個漏洞的後果極其嚴重。攻擊者可以利用這個漏洞,神不知鬼不覺地創造出 無限量的偽造 ZEC,這從根本上摧毀了 Zcash 設定總量僅 2100 萬枚的硬性供應上限 。該缺陷自 2022 年 5 月 Orchard 池啟動以來就已存在,意即長達四年的時間裡,無人察覺這個可以讓總量無限膨脹的毀滅性瑕疵
。
Zcash 基金會表示,沒有證據顯示該漏洞曾在大規模交易中被利用 。然而,最核心的信任危機在於:正因 Orchard 隱私池的私密特性,無法透過密碼學方法證明究竟是否早已有人以此漏洞鑄造過偽幣
。這項根本上的「不可驗證性」,成為了市場恐慌的核心。
這兩起在同一週內接連引爆的事件,並非孤立的偶發意外,而是網路安全生態系發生系統性位移的新基準。
速度與成本不對稱: Depthfirst 的代理人用約 21,000 美元找到了 21 個漏洞 ;Hornby 在新模型問世的當天,就挖出了足以毀滅一個加密貨幣專案的漏洞
。這兩項成就,人類團隊花費數年都未能達成。如今,這種經濟學上的不對稱,極其有利於攻擊方——畢竟他們只需付出微乎其微的邊際成本,就能運行類似的自主代理人,來發掘並武器化漏洞。
數量爆量,壓垮維護者: 同一個星期,Google 才剛為 Chrome 149 修補了破紀錄的 429 個漏洞 。但 FFmpeg 與 Debian 這類開源專案,已經出現對 AI 發現的 CVE 標示為「暫緩修補」的窘境
。漏洞的發現管線正以驚人的高速湧出,速度遠超志願維護者的處理能力。
已成常態,不是意外: 在此之前,2026 年 5 月 Depthfirst 的自主 AI 也在短短六小時內,於 NGINX 中發現了一個長達 18 年的堆積溢位漏洞(CVE-2026-42945,CVSS 9.2 分) 。這項技術正反覆地證明,它能找到那些存活了數十年、安然度過每一次人類審計的古老致命漏洞。
Comments
0 comments