AIがゼロ知識VMの監査ツールをゼロから構築、95件の証明と重大バグを発見
Security auditing in the age of (good enough) AI

Trail of Bitsは、Miden zkVMの監査に先立ち、AIエージェントを使ってLSPサーバー、デコンパイラ、静的解析エンジン、LeanによるVM実行モデルを6ヶ月でゼロから開発した。これらのツールは、悪意あるproverがFalcon署名を偽造し資金を盗める高深刻度の脆弱性を発見。さらにLeanで95件の機械検証済み正当性証明を生成し、既存テストが見逃していた2件のバグも特定した。
悪意あるproverはこれを悪用してFalcon署名を偽造し、Falcon鍵ペアで制御された任意のMidenアカウントから資金を引き出すことができた。
HNでの議論
16- AndrewKemendo
セキュリティ担当者にとってはもう終わりだ
お前らは、最終的には100%乗っ取られるという前提でビジネスを行う新しい方法を見つける必要がある
だからこれからはそう前提して、アーキテクチャを再考し始めるんだな
- Segv77
セキュリティ監査に「十分に良い」AIを使うなんて、まるで「十分に良い」ブレーキを求めるようなものだ。そこに慢心の余地なんて一切ない。
- suhacker256
これは、AIをただ速くするだけでなく、実際にもっとうまく物事を進めるためにどう使えるかの素晴らしい例だ