Advertise手续费优惠服务台

雪崩

Avalanche创始人Emin Gün Sirer警告:AI或在ECDSA被破解之前先暴露XRP零日漏洞

Avalanche创始人Emin Gün Sirer警告,人工智能可能在ECDSA密码学被破解之前,先利用XRP账本中未知的零日漏洞发起攻击。XRP账本9月25日紧急补丁源代码尚未公开,安全讨论持续发酵。

成为创作者
2026年10月10日, 05:16 CST1 分钟阅读
AI 摘要AI
  • Emin Gün Sirer于10月9日在X平台警告AI将先于ECDSA失效利用系统级漏洞
  • XRP账本开发团队于9月25日推送紧急更新且补丁源代码最初未公开
  • Ripple CEO Brad Garlinghouse此前因Sirer讥讽银行合作进展而与其发生争执
  • Vitalik Buterin警告AI驱动的数学发现可能在两年内动摇基于格的密码学
gate.com

Sirer的零日漏洞警告

Avalanche创始人Emin Gün Sirer日前发出警告:人工智能可能比密码学被破解更早地发现XRP账本中从未被公开的软件缺陷,这对每一位XRP持有者都有直接的现实意义。10月9日,他在X平台发帖写道:“我们会看到AI利用系统级漏洞,远在ECDSA失效之前。”他指的是椭圆曲线数字签名算法,也就是目前保护绝大多数加密货币交易的签名机制。按照他的判断,能力更强的AI模型将在区块链软件、依赖库和加密钱包中发现连人类审计者都从未见过的漏洞,而手握这些发现的攻击者,可能在任何数学层面的突破动摇密码学本身之前,就已经窃取数十亿美元资金。他列出的目标覆盖整条技术栈:账本自身的代码、应用程序依赖的各类库,以及用户存放私钥的钱包。在他看来,行业错误地定价了威胁:注意力被投向那些推测性的“破解密码学”的数学前景,而现实存在的审计面却相对无人过问;他明确表示,针对区块链软件的攻击才是更当下的隐忧,排在现有密码学体系崩塌之前。

Sirer随后把矛头直接指向了Ripple。任何人如果认为一条价值高、使用率却偏低的链上不存在零日漏洞(即在被利用之前开发者毫不知情的缺陷),而且是“人类难以察觉、AI却易于发现”的漏洞,用他的原话说,这样的人“是被蒙蔽了”。需要说明的是,他并未指认XRP账本上任何具体的未修复漏洞,也没有演示任何借助AI发起的网络攻击。XRP价格同样不在他的论证范围之内,整篇发言完全是一次软件安全层面的评估,而非市场判断。

背景:9月25日的紧急补丁

这番警告出台之际,XRP账本的安全状况本就处在放大镜之下。账本开发团队于9月25日推送了一次紧急软件更新,而修复补丁最初是在未公开源代码的情况下上线的。团队承诺会连同技术复盘一起公布代码,但截至Sirer发帖时,这份披露仍未出现,外部审计者因此无法核查究竟修补了什么、为什么修补。在复盘落地之前,9月这起事件的范围只能依赖维护方自己的描述,这个缺口让安全讨论持续发酵了整整两周。他的发言实际上也是对一种惯性假设的挑战,即知名度较低的链会吸引足够的专家审查来自动补齐短板;按照这套逻辑,盯着一份代码库的眼睛越少,机器引导的漏洞搜索找到人类所遗漏之处的窗口期就越宽。

这条帖文还重新点燃了一段私人恩怨。此前,Sirer曾讥讽Ripple在银行业拓展方面缺乏实际进展,Ripple首席执行官Brad Garlinghouse为此向他发难,我们当时在公司三笔机构合作的报道中跟进过这场交锋。另有一份独立报道记录了XRP账本支付的隔夜支付量下滑,彼时价格仍守住1.39美元一带。围绕AI与密码学的更大范围争论则横跨多个阵营:以太坊联合创始人Vitalik Buterin警告,AI驱动的数学发现可能在两年内动摇基于格的密码学的假设;Cardano创始人Charles Hoskinson认为这一警告流于猜测,指出目前的数学还撑不起这样的时间表;以太坊研究员Justin Drake则另行提示,AI有朝一日可能破解ECDSA,也就是Sirer此次引用的同一算法。Sirer承认密码学层面的风险不容一笔勾销,但他坚持认为,社区首先该操心的是那些已经存在的漏洞,而不是尚未出现的突破。

一次没有点名具体漏洞的警告

我们的解读是:Sirer的帖文是一次流程层面的论辩,不是一份漏洞报告,他公布的内容中没有指明任何漏洞、任何受影响文件、任何攻击手法。这个区别对持有者很关键。一个具体的故障路径,比如暴露的账本恢复密钥或未打补丁的客户端,是眼下的真实威胁;而一种未被演示的AI能力不是。AI目前的商业化足迹覆盖从面向零售的AI交易机器人到自动化代码审查,其中没有任何一项被演示用于攻击XRP账本。市场层面则与这场安全争论互不相干:我们的XRP技术分析此前跟踪了价格在1.39美元附近失守50日均线的走势,那是一个独立的市场故事,与Sirer的论断没有关联。归根到底,这次警告指向的是一类目前没有任何记录可以度量的风险:没有漏洞计数,没有审计数字,也没有任何已演示的案例。

COINOTAG 的编辑与研究团队。

AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。