一个漏洞让Zcash市值瞬间蒸发45亿美元。触发点并非复杂黑客攻击,而是一次审计——安全研究员Taylor Hornby在Shielded Labs委托的协议审核中,用Anthropic的Claude Opus 4.8模型挖出了Zcash Orchard协议的致命缺陷。
Orchard漏洞:凭空造币的无限增发陷阱
5月29日,Hornby发现攻击者可利用该漏洞凭空铸造本不存在的代币,实现无限增发。Orchard是Zcash隐私交易的核心模块,依赖零知识证明保护交易信息。漏洞暴露后Zcash团队在数天内完成紧急升级,6月5日官方确认漏洞存在,但无法判定是否已有恶意利用。消息一出,Zcash价格重挫50%。
巧合的是,Claude Opus 4.8于5月28日发布,漏洞次即被检出。AI在安全审计中的作用骤然放大,但这次异乎寻常的“高效”却让业界后背发凉。
从Mythos到Opus:AI安全能力平民化
在此之前,Anthropic的Claude Mythos Preview才是安全圈的真正隐忧。2026年4月,Anthropic发布评估称Mythos Preview能识别主流操作系统和浏览器中的零日漏洞,有些已潜伏十数年——比如OpenBSD里一个27年前的bug。评估指出,哪怕没有安全背景的工程师,也能让模型通宵挖掘远程代码执行漏洞,次日清晨即可拿到完整攻击代码。
但Zcash事件中使用的并非仍受严格管控的Mythos,而是已公开发布、普通人可调用的Opus 4.8。这代表过去只有极少数专家能长期掌控的能力,正变为任何人随时可用的服务。区别仅在于使用者的意图。
AI降低漏洞发现成本后,出现两类产物:一是大量看似专业实则无用的“垃圾报告”,二是过去深藏系统的复杂漏洞被更快翻出。前者淹没维护者注意力,后者直接击穿系统——且常常同时发生。
垃圾报告泛滥:维护者遭遇注意力DDoS
OpenSSF在2026年2月专门讨论过“AI垃圾报告”问题。curl项目透露,到2025年中,只有约5%的漏洞悬赏提交是真正的漏洞,约20%像是AI生成的低质内容���OpenSSF形容这类报告相当于针对人类注意力的DDoS攻击。最终curl因不堪重负关闭了漏洞赏金项目。
过去网络安全遵循理想叙事:白帽发现漏洞,负责任制披露,厂商修复。但AI将“发现”门槛压低后,涌入大量试图薅赏金的人,他们往往仅复制提示词让模型生成一份报告——真假难辨,但维护者都必须认真对待。开源维护者很多不领工资,没有安全团队,却要支撑无数商业系统。
更致命的是,我们确实生活在一个能用AI发现无数漏洞的世界里。代码像不断加盖的老楼:底层压着旧协议旧库,上层摞着临时需求和“先上线再说”,顶层堆着无人敢删的祖传代码。2021年披露的sudo漏洞Baron Samedit已在系统里潜伏近十年,而sudo是Unix/Linux最常用的权限工具之一。2014年Heartbleed漏洞同样在OpenSSL中藏匿两年多才被发现,期间全球超六成活跃网站受影响。
人才缺口480万:找漏洞便宜,修漏洞贵
ISC2发布的2024年网络安全人才报告显示,全球实际在岗安全从业者约550万,人才缺口达480万,同比增长19%。67%的受访者表示所在组织面临安全人员短缺,58%认为这带来显著风险。31%的安全团队没有入门级员工,15%没有1-3年初级员工。中国《AI时代网络安全产业人才发展报告》亦指出,56.5%的从业者因AI将更多精力放在分析复杂威胁上,33%正从执行层转向策略制定。
AI把“发现”变便宜的同时,也将“攻击”变便宜。破坏可以被脚本无限复制,修复却仍和从前一样昂贵。真正昂贵的不再是发现漏洞,而是是否还有足够多的人愿意一个接一个把漏洞修完。网际网络从来不是自动运转的自然秩序,而是一群人日复一日将风险压到我们感觉不到的程度。

