跳到正文
原文
腾讯玄武实验室·· 2025-11-10

腾讯玄武实验室 AI 引擎发现 gnark 零知识证明库高危漏洞 CVE-2025-57801

我们的AI发现了一个零知识证明库的漏洞,Sam Altman的项目也用了这个库

AI 导读

2025 年 8 月,腾讯玄武实验室的阿图因自动化漏洞挖掘引擎在零知识证明库 gnark 中发现高危签名可锻造性漏洞 CVE-2025-57801,CVSS 评分 8.6,随后联合上海交通大学 GOSSIP 实验室及郁昱教授团队完成复现。该漏洞位于 gnark 用于在电路中验证 EdDSA/ECDSA 签名的 Native Verification 模块,攻击者可基于真实交易构造内容相同但签名不同的伪造交易,使其被判定有效并反复执行,最终可能导致受害者账户发生非预期资产转移。gnark 由 ConsenSys 于 2020 年推出,被 Linea zkEVM、Worldcoin、BNB Chain 等项目采用。

阅读原文xlab.tencent.com