2026 年 6 月初,資安新創Depthfirst 的自主 AI 代理人在 FFmpeg 多媒體函式庫中,以每個漏洞約 1,000 美元的成本發現了 21 個零日漏洞,部分隱藏超過 20 年。 同一時間,研究員使用 Anthropic 最新的 Claude Opus 4.8 模型,發現 Zcash 存在可無限量偽造代幣的致命漏洞,導致幣價在 48 小時內近乎腰斬。

Create a landscape editorial hero image for this Studio Global article: What are the key details and implications of the recent cybersecurity incidents in which autonomous AI agents discovered critical, long-hidd. Article summary: Two separate AI-driven vulnerability discoveries in late May / early June 2026 — one in FFmpeg and one in Zcash — have underscored a new reality: autonomous and AI-assisted agents are finding deep, ancient bugs at a spee. Topic tags: general, general web, user generated, government. Reference image context from search candidates: Reference image 1: visual subject "For the first time, hackers have used AI to discover and exploit a cybersecurity flaw with no known fix, known as a “zero-day.” Spyware" source context "Hackers using AI just found a ‘zero-day.’ The spyware industry is watching. - Atlantic Council" Reference image 2: visual subject "Explore GTIG's 202
2026 年 5 月底至 6 月初,兩起接連發生的重量級資安事件徹底改寫了漏洞挖掘的遊戲規則。一個是全自主運作的 AI 代理人在 FFmpeg 中發現了 21 個未知漏洞;另一個則是安全研究員利用新的前沿模型,揪出了潛伏四年的 Zcash 災難性缺陷。它們共同指向了一個嚴峻的新現實:AI 能以驚人的速度與成本,找出人類遺忘了數十年的深層臭蟲,而其速度之快,已遠超當前業界的修補基礎設施所能負荷 。
2026 年 6 月 2 日,資安新創公司 Depthfirst 公布了一項驚人發現。其基於大型語言模型(LLM)的全自主代理人,在掃描了全球幾乎所有影音軟體都內嵌的開源多媒體函式庫 FFmpeg 後,找出了 21 個零日漏洞 。
這個 AI 代理人掃描了將近 150 萬行的 C 語言原始碼,不僅僅是提出模糊的警告,而是針對每個漏洞都產出了具體、可重現的攻擊概念驗證(PoC)代碼。更驚人的是成本:平均每找出一個漏洞僅需花費 1,000 美元,遠低於傳統人工審計的費用 。
這批漏洞主要存在於 TS 解多工器與 VP9 解碼器等元件中,多為堆積與堆疊緩衝區溢位 。Depthfirst 甚至還開發出了一個能達成遠端程式碼執行(RCE)的攻擊原型的 PoC
。這 21 個漏洞中的某幾個,竟已默默潛伏了 15 至 20 年之久,安然度過了 Google 與 Anthropic 這類科技巨頭的密集安全審計
。
這並非 Depthfirst 首次在 FFmpeg 上建功。早在該年 5 月,該公司就曾通報發現 12 個記憶體損毀漏洞,部分程式碼甚至可追溯回 2009 年。為此,該公司甚至承諾投入高達 500 萬美元的信用額度,幫助開源專案修復這些由 AI 發現的缺陷 。然而,即便有資金注入,修補管線依然疲態盡顯。截至 2026 年 5 月底,Debian 安全追蹤器上仍有許多 FFmpeg 的 CVE 漏洞(如 CVE-2026-6385 與 CVE-2025-22921)處於「無 DSA,暫緩修補」的狀態
。
核心隱憂: 一個總運作成本約 21,000 美元的自主代理人,在短時間內找到的零日漏洞數量,比大多數資安團隊一整年發現的還多。資安的瓶頸,已經決定性地從「發現漏洞」轉移到了「修補漏洞」。
2026 年 5 月 29 日,獨立安全研究員 Taylor Hornby 在為 Shielded Labs 審計 Zcash 協議時,發現了一個位於隱私交易池 Orchard 中、極度危險的「可靠性」(Soundness)漏洞 。
Hornby 建構了一套名為「Zcash 全端審計員」的客製化框架,並將其在 Anthropic 於 5 月 28 日才剛發佈的 Claude Opus 4.8 模型上執行。這個系統深入解析了 Orchard 隱私池中的零知識證明電路,找到了一個缺失或不完整的檢查機制——在橢圓曲線乘法的邏輯中,存在一個允許偽造證明通過驗證的缺陷。Hornby 藉此在測試環境中,成功憑空鑄造出了偽造的 ZEC 代幣 。
這個漏洞的後果極其嚴重。攻擊者可以利用這個漏洞,神不知鬼不覺地創造出 無限量的偽造 ZEC,這從根本上摧毀了 Zcash 設定總量僅 2100 萬枚的硬性供應上限 。該缺陷自 2022 年 5 月 Orchard 池啟動以來就已存在,意即長達四年的時間裡,無人察覺這個可以讓總量無限膨脹的毀滅性瑕疵
。
Zcash 開發者與 Zcash 開放開發實驗室(ZODL)隨即展開極速應對 :
Zcash 基金會表示,沒有證據顯示該漏洞曾在大規模交易中被利用 。然而,最核心的信任危機在於:正因 Orchard 隱私池的私密特性,無法透過密碼學方法證明究竟是否早已有人以此漏洞鑄造過偽幣
。這項根本上的「不可驗證性」,成為了市場恐慌的核心。
在公開揭露漏洞之前,ZEC 的幣價還在高點,一度超過 600 美元 。然而,當 6 月 5 日漏洞消息傳開後,幣價便一瀉千里
:
崩盤的推力除了對硬上限被打破的恐懼,還包含了市場上擁擠多頭部位的平倉潮 。知名交易員 Arthur Hayes 也公開表示已清倉其 ZEC 部位,進一步加劇了賣壓
。
這兩起在同一週內接連引爆的事件,並非孤立的偶發意外,而是網路安全生態系發生系統性位移的新基準。
速度與成本不對稱: Depthfirst 的代理人用約 21,000 美元找到了 21 個漏洞 ;Hornby 在新模型問世的當天,就挖出了足以毀滅一個加密貨幣專案的漏洞
。這兩項成就,人類團隊花費數年都未能達成。如今,這種經濟學上的不對稱,極其有利於攻擊方——畢竟他們只需付出微乎其微的邊際成本,就能運行類似的自主代理人,來發掘並武器化漏洞。
數量爆量,壓垮維護者: 同一個星期,Google 才剛為 Chrome 149 修補了破紀錄的 429 個漏洞 。但 FFmpeg 與 Debian 這類開源專案,已經出現對 AI 發現的 CVE 標示為「暫緩修補」的窘境
。漏洞的發現管線正以驚人的高速湧出,速度遠超志願維護者的處理能力。
已成常態,不是意外: 在此之前,2026 年 5 月 Depthfirst 的自主 AI 也在短短六小時內,於 NGINX 中發現了一個長達 18 年的堆積溢位漏洞(CVE-2026-42945,CVSS 9.2 分) 。這項技術正反覆地證明,它能找到那些存活了數十年、安然度過每一次人類審計的古老致命漏洞。
無法解答的信任難題: Zcash 的 Orchard 漏洞,究竟是否曾被暗中利用過?這個問題在本質上永遠無法被密碼學驗證 。光是這樣的「不確定性」,就足以重創市場信心。這也為所有以隱私為賣點的區塊鏈,拋出了一個深沉的哲學問題:當 AI 發現隱私池裡有一個可靠性漏洞,而沒人能證明它從未被用過,這樣的帳本,還能被徹底清理乾淨嗎?
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
2026 年 6 月初,資安新創Depthfirst 的自主 AI 代理人在 FFmpeg 多媒體函式庫中,以每個漏洞約 1,000 美元的成本發現了 21 個零日漏洞,部分隱藏超過 20 年。
2026 年 6 月初,資安新創Depthfirst 的自主 AI 代理人在 FFmpeg 多媒體函式庫中,以每個漏洞約 1,000 美元的成本發現了 21 個零日漏洞,部分隱藏超過 20 年。 同一時間,研究員使用 Anthropic 最新的 Claude Opus 4.8 模型,發現 Zcash 存在可無限量偽造代幣的致命漏洞,導致幣價在 48 小時內近乎腰斬。
這兩起事件顯示資安界的瓶頸已從「發現漏洞」轉向「修補漏洞」,AI 驅動的發現速度正無情地壓垮志願維護者與現有的防禦體系。