It is completely possible to build a ZK circuit that passes all of your validation tests while actually computing an entirely unintended result. A new open source verifier called LLEQ has been created specifically to detect this exact issue, and it is officially live right now.
To identify bugs discoverable by artificial intelligence, a volunteer red team consisting of 20 to 25 developers has already examined the majority of the open-source software for Bitcoin. The reality today is that attackers no longer require years of expertise, as one cheap model is now all they need. Because of this rapid shift, an ad hoc review approach simply will not keep pace. Moving forward, provable guarantees absolutely will.
Panelists issued a warning this week regarding a significant shift in digital security. Historically, cybercriminals largely ignored a $20K wallet because the necessary effort far outweighed the potential financial return. The introduction of an AI agent completely eliminates that previous cost and benefit ratio. By leveraging this technology, a single attacker now possesses the capability to go after everyone simultaneously. Interestingly, the actual exposure was never the AI itself. The real issue is that our current wallet logic was specifically designed to defend against a human attacker.
In this week's edition of Auditor's Take, @FormallyJon highlights a fundamental principle behind every constant-product pool. These pools operate safely under a single critical condition, which is that external forces must never interact with their reserves. The moment that underlying assumption is compromised, the assurances provided by the pool collapse right alongside it.
As Ethereum developers gear up for the 2027 Hegotá upgrade, they are actively narrowing down a list of 66 proposals. While FOCIL has already secured its spot in the upcoming update, the most significant debate centers on specific EIPs. These proposals aim to equip privacy applications with a foundational layer that completely eliminates the need for trusted intermediaries. In the end, the chosen solutions will define the exact attack surface that every ZK auditor will subsequently be tasked with navigating.
In this week's edition of Auditor's Take, @FormallyJon breaks down the specific sequencing bug that recently drained Future Protocol. The core of the issue involved just three standard operations: a transfer, a sync call, and a burn. When these commands are executed in the proper sequence, everything operates exactly as intended and nothing unusual occurs. However, simply triggering those exact same steps in an incorrect order caused $4.6M to be emptied from the pool.
Executing a burn, a sync call, and a transfer in the proper sequence ensures that everything functions normally without incident. However, triggering these exact same three actions in an incorrect arrangement leads to severe consequences. This specific scenario is precisely how $4.6M was removed from the pool. For the latest edition of Auditor's Take, @FormallyJon provides a detailed breakdown of the exact sequencing bug that drained Future Protocol.
During a presentation at ETHCC, @FormallyJon shared a vital perspective on digital asset security. In 2024, exploits in smart contracts led to the loss of $348 million. A significant reason for these losses is that standard monitoring tools usually sound the alarm only after an intrusion has commenced, meaning the compromised funds have already vanished by the time anyone notices. We need to shift our strategy to identify these flaws proactively, rather than scrambling to fix vulnerabilities only after users have discovered them.
Recently, three dozen crypto firms submitted a request to AI labs asking to be equipped with the identical offensive capabilities that attackers already possess. We must keep in mind that achieving equality in search functions does not automatically equate to achieving equality in security assurance. Even though an artificial intelligence model can map out significantly more pathways than any human, it remains unable to verify the routes that it has never actually opened.
A math conjecture that stood for 87 years was recently refuted by Claude Fable 5. Interestingly, the discovered counterexample successfully clears the standard invertibility check. Because it routes three distinct inputs into one identical output, however, it remains impossible to invert.
This scenario clearly demonstrates that merely passing a verification check does not serve as an actual proof. It is precisely within this kind of logical gap that underconstrained ZK bugs exist.
Tarixən, ZK sahəsində təhlükəsizlik araşdırmaları yüksək dərəcədə bölünmüş (kompartmentləşdirilmiş) şəkildə aparılıb. Əgər Circom üçün müəyyən bir utilit hazırlasanızsa, həmin resursun tamamilə heç bir dəyəri Halo2 komandalarına yaramır. Eləcə də Noir ilə işləməyi seçsəniz, Circom tərtibatçıları tamamilə kənarda qalır. Sənayenin üzərində qurulacaq ortaq bir baza olmadığı üçün, əla tədqiqatlar qaçılmaz olaraq ayrı-ayrı mühitlərin içində ilişib qalır. Xoşbəxtlikdən, LLZK-nin təqdim edilməsi bu dinamikanı tamamilə dəyişdirir.
Bu, mövcud mənzərəyə dair cəsarətli bir baxışdır. ZK alətləri ilə bağlı ən mühüm hələ də həll olunmamış problem əslində performansla heç bir əlaqəsi yoxdur. Əsas məsələ isə ortaq bir təməl qatının olmamasıdır. Universal baza qat mövcud olmadığı üçün hər bir ayrı ekosistem məcburən öz təhlükəsizlik çərçivəsini tamamilə sıfırdan qurur. Bu vəziyyət barədə fikirlərinizi eşitmək istərdim. Siz də bu baxışı paylaşırsınız, yoxsa fragmentasiya ilə bağlı narahatlıqların şişirdildiyini düşünürsünüz?
Biz LLZK V1.0-ın rəsmi olaraq ictimaiyyətə təqdim olunduğunu sevinclə paylaşırıq. Paylaşılan aralıq təqdimat (shared intermediate representation) kimi dizayn edilmiş bu çərçivə xüsusi olaraq ZK təhlükəsizlik alətlərini dəstəkləyir. Tərtibatçılar görəcəklər ki, LLZK-yə qədər kompilyasiya edilən istənilən proqramlaşdırma dili dərhal ZK Vanguard-ın statik analiz üçün və Picus-un formal yoxlama üçün imkanlarını açır. Buradakı əsas üstünlük ondan ibarətdir ki, bu resurslardan problemsiz şəkildə istifadə edə bilərsiniz; hər iki aləti sıfırdan yenidən qurmaq ehtiyacı tamamilə aradan qalxır. Bu təqdimat anından etibarən aktiv frontend-lərimiz hazırda Halo2 və Circom-u əhatə edir. Bu buraxılışa daha dərindən baxmaq üçün zəhmət olmasa https://veridise.com/blog/veridise-announcements/llzk-v1-0-a-new-phase-for-zk-shared-infrastructure/ ünvanındakı tam elanımıza müraciət edin.
EthCC-də insanlarin verdiyi ən populyar sual belə idi: formal yoxlamalar AI auditi ilə necə müqayisə olunur.
Bu iki yanaşma əslində tamamilə fərqli suallara cavab verməyə çalışır. Süni intellekt tanınmış nümunələri aşkar etmək üçün nəzərdə tutulur. Formal yoxlama isə hər bir mümkün girişin içində konkret xassələrin həmişə doğru qaldığını sübut etməklə tamamilə başqa səviyyədə zəmanət verir.
Bu tədqiqat sahəsinin artıq yalnız niş bir mövzu olmaqdan çox kənara çıxdığı çox aydındır. Onun geniş miqyaslı əhəmiyyətini möhkəmləndirərək Ethereum Fondu rəsmi şəkildə formal metodların inkişafına 2 milyon dollar ayırdığını elan edib.
Nəzərə alınmayan bir problem bu gün ZK təhlükəsizlik alətləri ekosisteminə səssizcə zərər vurur—yəni ciddi parçalanma. Hazırda tərtibatçılar rast gəldikləri hər fərqli isbat (proving) sistemi və proqramlaşdırma dili üçün tamamilə fərqli alət yığını ilə işləməyə məcburdurlar. Bu reallıq o deməkdir ki, əsas infrastruktur hər dəfə yenidən sıfırdan qurulmalıdır. Nəticə olaraq, inkişaf komandasının sirkuit (circuit) xətalarını uğurla aşkar etmə bacarığı seçdiyi ZK dilinin konkretliyindən asılı olmamalıdır.
Komandamız bu gün @EthCC üçün Kann şəhərinə gəlib. Sizi Veridise stendinə yaxınlaşmağa, “Palais des Festivals”in 3-cü mərtəbəsində yerləşən stendimizə xüsusi dəvət edirik. Əgər siz on-chain tətbiqlər üzərində işləyirsiniz və təhlükəsizlik mövzusunda müzakirə etmək istəyirsinizsə, heyətimiz gün boyu sizinlə əlaqə yaratmaq üçün orada olacaq. Siz 100+ audit uğurla həyata keçirmiş məhz həmin mütəxəssislərlə birbaşa danışmaq üçün unikal imkana sahib olacaqsınız.
Əgər siz bizə EthCC[9] tədbirində Kannda qoşulursunuzsa, pulsuz Founder Risk Briefings xidmətimizdən istifadə etməyinizi alqışlayırıq. Martın 30-u və 31-i tarixlərində bizim stendimizdə keçirilən bu sessiyalar 15 dəqiqə davam edir və Veridise şirkətinin CEO-su, @FormallyJon tərəfindən şəxsən aparılır. Aşağıda otağa daxil olduğunuz andan etibarən tam olaraq nələrin baş verdiyinə dair ətraflı təsvir verilir.
Hazırda aydın təhlükəsizlik yol xəritəsi olmadan işləyirsiniz? Bu problemi yaxınlaşan EthCC tədbiri zamanı effektiv şəkildə həll edə bilərsiniz.
Biz martın 30-31-də Kannda məhdud sayda Founder Risk Briefings (Təsisçi Risk Brifinqləri) keçirəcəyik. CEO-muzla tək, diqqət mərkəzli müzakirə vasitəsilə siz həqiqi risklərinizi müəyyənləşdirmək, hansı prosesləri avtomatlaşdırmağa qərar vermək və məhz nə vaxt audit planlaşdırmaq lazım olduğunu dəqiq bilmək üçün dəyərli fikirlər əldə edəcəksiniz.
Məqsədimiz budur ki, görüşdən sadəcə satış təqdimatına qulaq asmaqla yox, həyata keçirilə bilən aydınlıqla ayrıləsiniz. Əlaqə üçün @VeridiseInc-ə DM göndərin.
Siz 30 martdan 2 aprelə qədər Kann şəhərində @EthCC-yə qatılmağı planlaşdırırsınız? Gələcək tədbir üçün 2 tam giriş bileti hədiyyə etdiyimizi elan etməkdən çox məmnunuq.
Qalib olmaq şansınızı əldə etmək tamamilə sadədir. Sadəcə @VeridiseInc hesabını izlədiyinizə əmin olun və bu mesajı yenidən paylaşın. Qalibi rəsmi olaraq 28 martda elan edəcəyik.
Konfrans zamanı, bizim köşəmizi ziyarət etməyinizi istərdik. Tərəfdaşımız @AuditHubDev tədbir yerində interaktiv təhlükəsizlik viktorinasına ev sahibliyi edəcək. Gəlin, sənaye biliklərinizi yoxlayın və özünüzlə aparmaq üçün əla brend malları əldə edin.