Trail of Bits entdeckt schwerwiegende Sicherheitslücke im Miden zkVM mit KI-gestützten Tools
Security auditing in the age of (good enough) AI

Trail of Bits prüfte die Miden zkVM und setzte dabei KI-Agenten ein, um vor dem eigentlichen Review eigene Werkzeuge zu entwickeln: einen LSP-Server, einen Decompiler, eine statische Analyse-Engine und ein Lean-Modell des VM-Executors. Diese Tools deckten über 400 Stellen mit verbesserungswürdiger Typvalidierung auf und fanden eine kritische Lücke, die es einem bösartigen Prover ermöglicht hätte, Falcon-Signaturen zu fälschen und Gelder zu stehlen. Zusätzlich entstanden 95 maschinell geprüfte Korrektheitsbeweise.
Ein bösartiger Prover könnte dies ausnutzen, um Falcon-Signaturen zu fälschen und jedes Miden-Konto zu leeren, das durch ein Falcon-Schlüsselpaar kontrolliert wird.