Новый директор по информационной безопасности (CISO) Solana Foundation, Майкл Коутс, предупредил, что искусственный интеллект делает криптовалютные мошеннические схемы более убедительными, особенно за счёт социальной инженерии, фишинга и голосовой имитации.
Предупреждение касается не уязвимости в блокчейне или смарт-контрактах Solana. Речь идёт о способах, которыми злоумышленники атакуют людей.
Это различие важно.
Безопасность в криптовалютах ранее обсуждалась в основном в терминах кода: смарт-контракты, мосты, кошельки, приватные ключи и валидаторы. Они всё ещё важны. Но атакующие всё чаще нацеливаются на пользователя, сотрудника, основателя, модератора или канал поддержки.
ИИ облегчает это, поскольку может создавать более реалистичные сообщения, голоса, личности и тактики давления.
Кратко (TL;DR)
- Мастер по информационной безопасности Solana Foundation, Майкл Коутс, предупредил об угрозах социальной инженерии на базе ИИ.
- Риски включают фишинг, персонализацию атак и использование голосовых дипфейков.
- Это не означает, что сам блокчейн Solana имеет уязвимость безопасности.
Крипто-мошенничество становится более персональным
Старые мошеннические письма, полные орфографических ошибок, больше не являются основной угрозой.
ИИ может писать грамотные сообщения, имитировать сотрудников поддержки, генерировать фальшивые личности, создавать убедительные голосовые звонки и адаптировать сценарии под конкретных жертв. Это означает, что пользователи могут столкнуться с атаками, которые кажутся более личными и правдоподобными.
В сфере криптовалют это особенно опасно, потому что ошибки могут стать необратимыми.
Если пользователь подпишет вредоносную транзакцию, поделится сид-фразой, установит поддельное ПО или одобрит подключение неправильного кошелька, средства могут быть мгновенно перемещены. Никакого возврата средств, простого сброса пароля и часто центрального органа, который мог бы отменить транзакцию, не существует.
Это делает социальную инженерию вектором атаки с очень серьёзными последствиями.
«Безопасность по умолчанию» — правильная цель
Акцент Коутса на том, что системы должны быть безопасными по умолчанию, важен.
Криптовалюты часто возлагали слишком большую ответственность на пользователей. «Не переходите по плохим ссылкам» — хороший совет, но его недостаточно, когда плохие ссылки выглядят настоящими, голоса звучат аутентично, а фальшивые аккаунты поддержки отвечают быстрее, чем настоящие.
Лучший дизайн может помочь.
Кошельки могут делать рискованные одобрения более понятными. Приложения могут уменьшить количество «слепых подписей». Протоколы могут ограничивать разрешения. Биржи могут улучшить контроль за выводом средств. Команды могут использовать внутренние этапы проверки для чувствительных действий. Сообщества могут снизить зависимость от прямых сообщений (DM).
Безопасность не должна зависеть от того, что каждый пользователь будет идеальным каждый раз.
ИИ повышает стандарты, потому что делает обман дешевле и более масштабируемым.
Социальная инженерия затрагивает и команды
Это проблема не только для рядовых пользователей.
Криптовалютные команды также являются мишенями. Убедительный фальшивый поставщик, инвестор, журналист, соискатель или внутренний коллега могут быть использованы для компрометации учетных данных, получения доступа к системам или обмана сотрудников с целью одобрения транзакций.
Голосовые дипфейки усугубляют ситуацию.
Член команды может получить звонок, который звучит как звонок от руководителя, с просьбой о срочных действиях. В динамичной среде криптовалют срочность может обойти обычные проверки.
Вот почему командам нужны процедуры, а не просто осведомлённость.
Имеют значение проверка по другому каналу (out-of-band), дисциплина мультиподписи (multisig), аппаратные ключи, контроль доступа и строгие процедуры управления казначейством.
Экосистеме Solana нужна безопасность на уровне пользователя
Solana привлекла потребительские приложения, активность в DeFi, торговлю мем-коинами, NFT, платежные эксперименты и удобные для мобильных устройств инструменты. Это делает безопасность на стороне пользователя особенно важной.
Чем более мейнстримовой становится экосистема, тем больше злоумышленники нацеливаются на обычных пользователей.
Блокчейн может быть быстрым и технически надёжным, но пользователи всё равно могут потерять средства из-за фальшивых выпусков токенов (mints), фальшивых эирдропов, вредоносных одобрений токенов, аккаунтов-имитаторов или сайтов, опустошающих кошельки.
Таким образом, предупреждение CISO актуально не только для Solana. Оно применимо к каждой криптовалютной экосистеме.
Гонка вооружений в мошенничестве ускоряется
ИИ не создает мошенничество из ничего. Он делает существующее мошенничество более эффективным.
Мошенники могут быстрее тестировать сообщения, персонализировать атаки, генерировать реалистичный контент и работать в большем масштабе. Пользователям и командам нужно исходить из того, что мошеннические схемы будут выглядеть всё более профессионально.
Это означает, что безопасность в криптовалютах должна выйти за рамки призывов к пользователям «быть осторожными».
Продуктам нужны более безопасные настройки по умолчанию. Кошелькам нужны более понятные предупреждения. Протоколам нужны ограничения разрешений. Командам нужен более жёсткий внутренний контроль. Сообществам нужны доверенные каналы связи.
Следующая волна крипто-мошенничества может не выглядеть очевидно фальшивой.
В этом и заключается предупреждение.
Эта статья основана на публичных комментариях директора по информационной безопасности Solana Foundation, Майкла Коутса, о крипто-мошенничестве на базе ИИ.
Эта статья была написана News Desk и отредактирована Сэмюэлем Рэем.








