Автор: Vaidik Mandloi
Компиляция: Chopper, Foresight News
В настоящее время поддельные чеки, сгенерированные ИИ, составляют 71% всех отмеченных случаев мошенничества с расходами, тогда как год назад этот показатель был равен 0. Причем в основном такие мошеннические действия по-прежнему осуществляются людьми.
Теперь у нас есть ИИ-агенты, которые могут находить услуги и оплачивать их через x402, причем без какого-либо ручного контроля. Возникает сложный вопрос: как проверить, что именно на самом деле купили эти агенты. OpenAI недавно выпустила практическое руководство, предлагающее решения для проверки чеков и трехсторонней сверки в процессе платежей.
Это самая близкая к готовой схеме проверки мошенничества для платежей агентов, которую мы можем наблюдать на данный момент. В этой статье разбирается полная логика работы этой проверочной системы: может ли запись о расчете в блокчейне доказать, что агент купил соответствующий товар у официального поставщика по правильной цене? Или она лишь доказывает, что произошел перевод средств?
Механизм проверки на мошенничество
ИИ-агенты уже самостоятельно осуществляют закупки. Агент, ответственный за закупки, может платить за доступ к API с данными, за вычислительные мощности других больших моделей для обработки данных, которые сам не может обработать, или за маркетинговую аналитику, скрытую за платным доступом. По мере увеличения числа таких транзакций возникает ключевой вопрос: как проверить, что агент на самом деле купил.
Сегодня все компании, занимающиеся компенсацией расходов, имеют процесс проверки чеков. Когда сотрудник совершает покупку и подает чек, отдел кредиторской задолженности проводит трехстороннюю сверку чека, заказа на покупку и банковской выписки, прежде чем произвести платеж.
Этот процесс используется десятилетиями и работает эффективно по одной ключевой причине: три документа для проверки исходят от независимых друг от друга сторон. Покупатель выдает заказ на покупку, другая сторона получает товар, поставщик выставляет счет. Чтобы подделать это, необходимо сговориться и подделать записи всех трех сторон, и высокая стоимость такого сговора в значительной степени сдерживает мошенничество.

Сейчас система платежей для агентов создает аналогичный процесс проверки. Когда агент хочет инициировать покупку у платного API, он не может совершить сделку напрямую. Запрос сначала отправляется на уровень приложения, который проверяет его на соответствие заранее установленным правилам расходов, включая предварительно утвержденный список продавцов, лимиты бюджета и разрешенные категории товаров. Если запрос не соответствует политике, покупка блокируется.
После выполнения платежа в блокчейне и получения агентом соответствующей услуги уровень приложения проводит вторую проверку, сравнивая три элемента информации:
- Содержание покупки, о котором сообщил сам агент
- Чек, независимо сгенерированный приложением в процессе покупки
- Запись о расчете, созданная блокчейном
Поддельные чеки будут выявлены на этом этапе. Даже если агент ложно заявит, что транзакция не состоялась, уровень приложения уже сохранил независимую запись, подтверждающую обратное.
Для обнаружения мошенничества агентов это уже огромный шаг вперед, так как раньше не было вообще никаких практических методов проверки. Однако по сравнению с традиционной моделью проверки чеков у этой схемы есть недостаток: в традиционной модели три документа исходят от трех независимых сторон, тогда как в системе платежей агентов два документа — информация от агента и чек, сгенерированный приложением — поступают от программного обеспечения, созданного самим разработчиком этой системы. Единственным действительно независимым внешним документом является только запись в блокчейне.
При этом сама блокчейн-запись несет крайне ограниченную информацию: подпись платежа фиксирует только отправителя, получателя и сумму перевода, но не содержит информации о фактическом объекте покупки. Метаданные ресурса, адрес доступа, описание контента передаются вместе с транзакцией, но не входят в область криптографической проверки.
Это означает, что данная проверка может подтвердить только соответствие информации от агента и записи о переводе, но не может проверить, что же агент получил после оплаты. Пример: агент тратит 2 доллара на отчет о рисках поставщика, блокчейн может подтвердить перевод USDT; но отчет, доставленный агенту, может быть просто несколькими бессмысленными абзацами текста, сгенерированными ИИ за несколько секунд. Вся система все равно пройдет проверку, потому что авторизация привязана к факту перевода, а не к самому объекту покупки.
Это также вызывает проблему на уровне всего рынка. Покупатель — это программный код, который, получив результат, просто продолжает работу, не пытаясь оценить его качество. Агент не будет обращаться к системе репутации и не будет сравнивать предложения. Если разработчик не вмешается вручную, агент будет продолжать заказывать у одного и того же продавца, независимо от качества поставки. Продавцы, предоставляющие качественные услуги, теряют клиентов, готовых платить надбавку за хороший продукт; весь рынок будет склоняться к "поставщику с наименьшими затратами, способному выполнить запрос".
Любая платежная система может допускать определенный уровень мошенничества. Полное искоренение мошенничества обойдется дороже, чем потери от него. Например, уровень мошенничества в индустрии кредитных карт составляет около 7 базисных пунктов, что считается приемлемым в отрасли; если попытаться снизить его еще сильнее, убытки от ошибочно заблокированных легальных транзакций превысят выгоду от предотвращенного мошенничества.
В будущем платежи агентов могут прийти к аналогичной ситуации: допускать определенный процент некачественных услуг, поглощая риск за счет масштаба массовых автономных транзакций. Эта логика еще может работать в мелких сценариях, таких как вызовы API, но когда эта система используется для обработки контрактов на закупки на десятки тысяч долларов, а агент по-прежнему не может определить, получил ли он услугу, стоящую своих денег, риск становится трудноприемлемым.
Проявляющиеся уязвимости
Инструменты для подделки чеков развиваются быстрее, чем инструменты обнаружения мошенничества. Ramp недавно запустила систему расчетов с кредиторами на основе ИИ, которая в первые 90 дней работы пометила множество случаев подделки документов с помощью ИИ. Emburse в своем исследовании признала, что уже появились случаи массового создания платежных документов с использованием ИИ.
В сценарии с агентами риск еще больше возрастает. После завершения расчета по сделке, уже не будет человека, который вручную проверяет покупку. В одной научной статье изучались 15 основных платежных инфраструктур, уже работающих на рынке, и во всех были обнаружены уязвимости безопасности. Эти системы обрабатывают средства для десятков тысяч продавцов, и раскрытые в статье уязвимости поддавались воспроизведению.

Корень этих атак заключается в разъединении платежного действия и фактической поставки продукта. В случае атаки на уровне обнаружения услуг исследователи, просто изменив список серверов, возвращаемый запросом на поиск услуги, смогли перенаправить агента на злонамеренную конечную точку услуги. С точки зрения агента, эта услуга ничем не отличается от нормального списка, и он совершенно не может обнаружить, что был перенаправлен.
Уже есть ряд стартапов, пытающихся решить эту проблему. shturl.cc/P привлекла 9,5 миллионов долларов и запустила протокол KYA (Know Your Agent, Знай своего агента). Этот протокол представляет собой аналог KYC для программного обеспечения: до движения средств создается доверенная оценка для автономных агентов, и агенты с риском или неверифицированные злонамеренные агенты просто не могут перейти к этапу оплаты.
Одна лишь проверка личности не может защитить от ситуации, когда сам продавец имеет необходимые лицензии, но поставляет некачественный контент. Sardine.ai сосредоточилась на уровне поведенческих рисков, привлекла 70 миллионов долларов в раунде финансирования серии C, их продукт выявляет мошенничество на основе профилей транзакций с более чем 2 миллиардов устройств; теперь они внедряют ИИ-агентов в свою собственную стеку управления рисками, чтобы выявлять аномальное поведение, которое трудно обнаружить статическим правилам.
В области базовой инфраструктуры Nekuda.ai получила 5 миллионов долларов финансирования. Проект утверждает, что коммерческое взаимодействие между агентами не может использовать старую архитектуру человеческих транзакций, необходимо специально создавать коммерческий SDK для транзакций между программами, модель доверия должна быть разработана изначально, а не накладываться в виде заплаток позже.
Почти все существующие на рынке системы обнаружения мошенничества фокусируются на самом агенте: подделывал ли агент чеки, превышал ли бюджет, указывал ли неверного поставщика. Но у самого агента на самом деле нет экономического мотива для мошенничества. Мотив для злонамеренных действий есть у продавца. Продавец сталкивается с покупателем, которым является программное обеспечение, не оценивающее качество услуг, не сравнивающее цены и не меняющее партнеров по собственной инициативе.





