V12宣布获1000万美元融资,并披露挖出主流公链过亿美元漏洞

V12宣布获1000万美元融资,并披露挖出主流公链过亿美元漏洞

N
News Editor
2026-07-31 08:01:44
安全 AI 代理 V12 宣布完成 1000 万美元种子轮融资,由 Electric Capital 领投,ZachXBT、samczsun、Walden Yan 等参投。团队同时披露,V12 本月早些时候发现一条主流公链漏洞,涉及超过 1 亿美元资金风险,并因此获得 250 万美元赏金。V12 源自 Zellic 团队,后者称已完成超 1500 次审计。公告还系统阐述了其对漏洞披露、赏金制度与 AI 安全行业变化的判断。

安全 AI 代理 V12 于 7 月 30 日在 X 发文称,已完成 1000 万美元种子轮融资,由加密风投机构 Electric Capital 领投。参投方包括链上侦探 ZachXBT、白帽安全研究员 samczsun、Cognition 联合创始人 Walden Yan,以及超过 30 位来自安全研究、Anchorage Digital、Avalanche、OpenAI、Jupiter、Mysten Labs 等背景或机构的个人投资者。

V12宣布获1000万美元融资,并披露挖出主流公链过亿美元漏洞 2

同一公告还披露,V12 在本月早些时候自主发现一条主流公链上的漏洞,涉及超过 1 亿美元资金风险,因此获得 250 万美元赏金。V12 表示,这笔赏金是“AI 代理迄今收到的最大一笔漏洞赏金”。该漏洞随后已由 V12 与项目方协作修复。

V12 背后的团队来源于长期攻防积累

在公告中,V12 将自身描述为一支围绕“寻找漏洞”持续投入近十年的团队,而非临时组建的项目。

据 Zellic 官网介绍,其团队渊源可追溯至 perfect blue。该战队曾在 2020 年、2021 年以 perfect blue 名义登上 CTFtime 年度积分榜世界第一,2023 年又以合并战队 Blue Water 的身份再次登顶。

CTF 是网络安全领域的一类竞赛,CTFtime 则是这一领域广泛使用的排名体系。其计分方式依据全年数十场公开赛事的名次,并结合参赛队伍规模加权,更强调持续性表现,而不是单场成绩。

不过,CTFtime 与 DEF CON CTF 并不是同一套体系。文中提到,Blue Water 曾在 2025 年闯入 DEF CON CTF 总决赛,最终获得亚军。

perfect blue 的两位核心成员 Luna Tong 与 Jasraj Bedi 创立了 Zellic。前者现任 Zellic 联合创始人兼首席执行官,后者即 Jazzy,担任联合创始人兼首席技术官。Zellic 主要从事智能合约与新兴技术审计。按照其披露的数据,Zellic 已累计完成超过 1500 次安全审计,服务对象超过 500 家高风险客户,覆盖交易所、跨链协议、公链项目和开源操作系统等。

V12 最早于 2025 年 9 月以“Zellic 内部工具”身份出现,当时使用的域名仍挂靠在 v12.zellic.io。美国专利商标局记录显示,V12 商标已于 2026 年 3 月由新注册主体“Zellic AI Inc.”申请,后续也迁移至独立域名 v12.sh,并以独立 X 账号运营。

Zellic 官网团队页面显示,Tong 与 Bedi 目前仍同时挂名为两家公司的联合创始人。

团队列出多个高危漏洞研究记录

V12 在公告中称,团队成员“无一例外来自 CTF 或漏洞研究领域”,并列出了部分既往成果,包括 3 个已命名的 Linux 提权 0day:Fragnesia、Pintheft、DirtyDecrypt,一个 QEMU 虚拟机逃逸漏洞,以及 Redis 与 PostgreSQL 之间可双向利用的远程代码执行漏洞,另外也涉及 MariaDB 与 AnyDesk。

文中将这些问题归类为传统网络安全体系下的高危甚至致命级漏洞。以 Linux 本地提权为例,攻击者可由普通用户权限直接获取 root 权限;QEMU 虚拟机逃逸则可能突破虚拟化隔离并攻击宿主机,在云服务商的多租户环境下还可能影响同一物理机上的其他租户;Redis 与 PostgreSQL 之间的双向远程代码执行,则意味着外部攻击者可完全控制关键数据库服务。

基于这些记录,文章认为 V12 的能力范围并不局限于智能合约,而是覆盖更广泛的系统软件攻击面。

加密行业损失数据与 V12 的产品切入点

独立数据显示,2026 年上半年,加密行业因黑客攻击造成的损失约为 9.72 亿至 11 亿美元。其中,TRM Labs 口径为 207 起事件、约 9.72 亿美元损失;Blockaid 口径为 212 起事件、超过 11 亿美元损失。两组统计都显示,事件数量达到同期历史新高。

V12 在公告中称,一个严重漏洞对应的赏金金额,在加密行业中往往达到数千万美元甚至上亿美元;而在加密行业之外,5 万美元已可算作一笔相当可观的赏金。基于这一差异,V12 将加密货币列为当前的切入点。

V12 还援引代码规模说明这一市场的复杂性。按照其给出的数据,Solana 客户端 Firedancer 约有 72.2 万行 C 代码,Geth 与 Prysm 合计约 110 万行 Go 代码,复杂度并不逊于 Postgres 这类通用软件。

V12宣布获1000万美元融资,并披露挖出主流公链过亿美元漏洞 3

目前,V12 的产品形态是一款可自助注册的 Web 应用,同时也提供命令行工具。新用户可获得 200 美元免费额度,有效期 7 天。其 Web 端围绕 Runs、Findings、Artifacts 与 Autopilot 等模块展开,每项发现也会按严重等级分类。

截至发稿,V12 官方博客与产品页面都未提及任何代币发行或空投计划。文章称,其商业模式建立在按使用量计费的订阅制之上。

团队对“全民挖洞”与漏洞披露提出不同判断

在公告中,V12 一方面写道,“不负责任地释放世界尚未准备好的攻击能力是错的”;另一方面也表示,当前多数“受控准入”与“安全资质核验”,本质上是在以安全为名阻止普通开发者获得攻防能力,与其说是审慎安排,不如说更像公关姿态。

基于这一判断,V12 给出的结论是,应当把找漏洞的能力交给尽可能多的人,以更快发现和修补漏洞,即便这意味着攻击工具也会被更多人拿到。

文章举了团队自己发现的 3 个 Linux 提权 0day 作为例子。V12 称,这些漏洞的补丁都曾在合并进 Linux 主线内核前,就已随公开提交记录外泄,等于在正式修复前就存在被武器化的风险。

V12 进一步认为,协调披露和漏洞禁运期终将被淘汰,漏洞赏金制度本身也难以适应 AI 时代。公告援引 curl 终止赏金计划一事作为例证:curl 维护者 Daniel Stenberg 已于 2026 年 1 月 21 日宣布,这一运行约 6 年、累计支付约 8.6 万美元的赏金计划将在当月底终止,原因是 AI 生成的低质量报告淹没了审核团队。

按照 V12 的说法,当漏洞报告可以被低成本批量生成后,传统赏金制度的成本模型就可能反过来被利用,进而失去可持续性。

V12 仍处于种子阶段,行业押注已开始出现

尽管完成了种子轮融资,V12 也在公告中承认,“找出所有漏洞”这一目标本身存在理论边界。团队提到,证明一个系统“没有漏洞”,在数学上等价于“停机问题”,因此不可能被彻底解决。

停机问题由图灵于 1936 年提出并证明,核心结论是不存在一种通用算法,可以判断任意程序是否会永远运行下去。这一命题也是可计算理论中的基础结论之一。

V12 在公告里还提到 2024 年的 XZ Utils 事件。文章将其视为一个例证,说明原本在加密行业内广受关注的供应链攻击,已经扩散到更广泛的基础软件领域。

文中同时提到,类似判断并不只出现在 V12 一家公司。2026 年,Beacon Security 完成 1300 万美元种子轮融资,主要方向是为人类分析师与 AI 代理整理、清洗安全遥测数据的数据层;Onyx Security 则完成 1.13 亿美元 B 轮融资,业务集中在监管企业内部 AI 代理行为的控制平面。

文章认为,尽管 Beacon Security、Onyx Security 与 V12 所处赛道并不相同,但它们都反映出同一个资本判断,即 AI 将重塑安全行业。V12 把更核心的问题落在安全体系前提变化上:当 AI 显著降低漏洞发现成本,建立在“攻击者稀缺”前提上的安全体系,将逐步失效。

按这一逻辑,无论是等待白帽提交报告的赏金机制,还是依赖厂商自愿协调的披露流程,都是为攻防能力稀缺的时代设计的。文章最后称,这一时代正在结束,开发者与项目方可用于调整安全策略的时间窗口,可能比外界预期更短。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
190

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。