AI-Auditor zkAO entdeckt kritischen Soundness-Fehler in der zkVM-Gastbibliothek von OpenVM

Der KI-Auditor von ZK/SEC, zkao, hat einen kritischen Soundness-Bug in der OpenVM-Gastbibliothek openvm-pairing entdeckt. Der Bug ermöglicht es einem böswilligen Prover, jede Pairing-Gleichheit zu fälschen und damit die Soundness von Groth16, PLONK mit KZG und BLS-Signaturen zu brechen, die auf der anfälligen Bibliothek basieren. Dem Problem wurde CVE-2026-46669 zugewiesen und es wurde in OpenVM 1.6.0 behoben.
Wie es gefunden wurde
ZK/SEC hat OpenVM im Rahmen eines KI-Experiments mit Opus 4.6, 4.7 und Codex 5.3, 5.4 sowie einfachen Prompts und von Experten gepflegten Skills gescannt. Erste Durchläufe lieferten gültige, aber nicht ausnutzbare Ergebnisse. Das Team setzte dann zkao ein, ihren spezialisierten KI-Auditor, der nach über 9,5 Stunden Scan viele Ergebnisse lieferte. Ein schnelles Triage identifizierte das kritische Pairing-Problem mit einem minimalen PoC, der von zkao selbst generiert wurde.
Der Bug auf einen Blick
| Bug | KI-Schweregrad | OpenVM-Schweregrad | Fix Commit | Gefunden von |
|---|---|---|---|---|
| openvm-pairing: Fehlende Subfeld-Prüfung des Skalierungsfaktors beim Pairing-Check | Kritisch | Kritisch | a720e2c | zkao |
Auswirkungen
Pairings sind die Grundlage von Groth16, PLONK mit KZG und BLS-Signaturen. Ein Verifier prüft typischerweise, ob ein Produkt von Pairings gleich eins ist. Wenn ein Prover ein falsches Pairing-Produkt als eins erscheinen lassen kann, ist alles, was darauf aufbaut, nicht mehr sound. Der Bug liegt speziell im Pairing-Check, der eine korrekte Subfeld-Prüfung des Skalierungsfaktors vermissen lässt.
Hinweis: Dies ist kein Bug im Proving-System der zkVM selbst – nur Code, der die anfällige openvm-pairing-Bibliothek verwendet, ist betroffen.
Technische Details
Die KI-Pipeline von ZK/SEC verwendet eine modulare Architektur: Unter-Agenten analysieren einzelne Code-Module auf Annahmen und Invarianten, dann kombiniert ein Haupt-Agent die Ergebnisse. Für komplexe Codebasen wie OpenVM reicht isolierte Bug-Jagd nicht aus; der Schlüssel liegt im Erkennen von modulübergreifenden Invariantenverletzungen. ZK/SEC plant, in einem Folgebeitrag weitere technische Details zu veröffentlichen.
📖 Vollständige Quelle lesen: HN LLM Tools
👀 Siehe auch

Claude Code führt nach Widerruf Protokollsitzungen fort, Nutzer berichtet von 2-wöchiger Support-Stille
Ein Nutzer von Claude Code berichtet, dass Sitzungsprotokolle weiterhin erschienen, nachdem der Zugriff widerrufen wurde, und der Anthropic-Support zwei Wochen lang nicht reagierte. Die Protokolle enthielten Bereiche wie user:file_upload, user:ccr_inference und user:sessions:claude_code.

Clawvisor: Zweckbasierte Autorisierungsschicht für OpenClaw-Agenten
Clawvisor ist eine Autorisierungsschicht, die zwischen KI-Agenten und APIs sitzt und zweckbasierte Autorisierung durchsetzt, bei der Agenten Absichten deklarieren, Benutzer bestimmte Zwecke genehmigen und ein KI-Gatekeeper jede Anfrage gegen diesen Zweck überprüft. Anmeldedaten verlassen Clawvisor nie und Agenten sehen sie nie.

Sandboxing von KI-Agenten mit WebAssembly: Standardmäßig keine Berechtigungen
Cosmonic argumentiert, dass herkömmliches Sandboxing (seccomp, bubblewrap) für KI-Agenten aufgrund der Umgebungsberechtigungen ungeeignet ist. Das capability-basierte Modell von WebAssembly gewährt standardmäßig keinerlei Berechtigungen und erfordert explizite Importe für Dateisystem, Netzwerk oder Anmeldedaten.

Clawndom: Ein Sicherheits-Hook für Claude Code zum Blockieren anfälliger npm-Pakete
Ein Entwickler hat Clawndom erstellt, einen Open-Source-Hook für Claude Code, der npm-Pakete vor der Installation gegen die OSV.dev-Schwachstellendatenbank prüft, bekannte anfällige Pakete blockiert und dabei die Autonomie des Agents beibehält.