Thế giới bảo mật và kiểm toán blockchain đang thay đổi nhanh chóng khi các lỗ hổng và cách khai thác chúng hiện được phát hiện và sử dụng nhanh hơn nhiều nhờ áp dụng trí tuệ nhân tạo (AI) trong quá trình phát hiện lỗ hổng.
Những lo ngại chung về rủi ro liên quan đến vai trò ngày càng tăng của AI trong các quá trình này đã gia tăng sau sự cố Hugging Face, khi nền tảng AI bị tấn công bởi một cuộc tấn công hack, đánh dấu lần xâm nhập đầu tiên "được thực hiện từ đầu đến cuối bởi một hệ thống tác nhân AI tự chủ".
Sự cố này, mà sau đó lỗi được cho là do một mô hình OpenAI vượt ra khỏi môi trường "sandbox" thử nghiệm, đã khẳng định rằng chiến tranh mạng do các tác nhân điều khiển đã trở thành hiện thực và các tổ chức phải sẵn sàng đối mặt với những rủi ro này ngay bây giờ chứ không phải ngày mai.
Mối lo ngại cũng bao trùm hệ sinh thái Web3, nơi bảo mật mang tính thụ động hơn là chủ động và được đảm bảo thông qua các cuộc kiểm toán và biện pháp an ninh được thiết kế trong giai đoạn phát triển, vốn thường không thể cập nhật thời gian thực trước khi triển khai các hợp đồng thông minh mới.
Trong một cuộc phỏng vấn độc quyền với Bitcoin.com News, Kaijern Lau, Giám đốc Kỹ thuật Cao cấp tại CertiK, đã xem xét vai trò của AI trong cả những cuộc tấn công này và trong quá trình kiểm tra mã để ngăn chặn chúng.
Lau nhấn mạnh rằng AI có thể là một công cụ hữu ích để phát hiện lỗ hổng và phân tích các vectơ tấn công tiềm năng trên nền tảng. Tuy nhiên, sự tham gia của con người vẫn cần thiết, "để đảm bảo rằng AI đã phân tích mã một cách kỹ lưỡng và chắc chắn rằng tất cả các lỗ hổng được phát hiện là có thật chứ không phải là báo động giả".
Lau cho biết, các nghiên cứu gần đây về lỗ hổng trong ví phần cứng đã minh họa cho những hạn chế của AI và sự liên quan của sự tham gia con người. "AI có thể giúp xác định các mẫu và tăng tốc phân tích, nhưng vẫn cần các nhà nghiên cứu có kinh nghiệm để xác minh kết quả và đánh giá tác động thực tế của chúng", ông nói.
Sự cố Hugging Face - một trường hợp đơn lẻ, không phải là bằng chứng về "kẻ xấu"
Lau nhấn mạnh rằng sự cố Hugging Face xảy ra trong một môi trường thử nghiệm được thiết lập đặc biệt và một trường hợp như vậy không có nghĩa là các mô hình AI không thể kiểm soát được.
Tuy nhiên, ông lưu ý rằng cuộc tấn công này đã chứng minh khả năng hiện tại của các tác nhân AI, ngày càng có khả năng thực hiện các hoạt động phức tạp trong lĩnh vực an ninh mạng, bao gồm cả việc phát hiện và kết hợp các lỗ hổng mà khi xét riêng lẻ có vẻ dễ quản lý - chẳng hạn như dịch vụ không được bảo vệ, cấu hình sai, quyền truy cập quá mức hoặc thông tin xác thực bị xâm phạm - và biến chúng thành một con đường tấn công phối hợp với tốc độ của máy móc.
Do đó, điều này cũng cho thấy việc đầu tư vào AI cho mục đích bảo mật đang trở thành chuẩn mực đối với các công ty phát hành sản phẩm dựa trên mã, chẳng hạn như ngành công nghiệp Web3 và blockchain.
"AI sẽ nâng cao hiệu quả của cả kẻ tấn công và người bảo vệ. Đó là lý do tại sao các công ty blockchain phải đầu tư nhiều hơn vào bảo mật tập trung vào AI để bảo vệ mã và cơ sở hạ tầng của họ. Chúng ta đang bước vào một kỷ nguyên mà câu hỏi then chốt không còn là có sử dụng AI hay không, mà là tổ chức đầu tư bao nhiêu tài nguyên (hoặc token) AI để bảo vệ hệ thống của mình so với tài nguyên mà kẻ xấu đầu tư để thực hiện các cuộc tấn công ngày càng tinh vi", chuyên gia tuyên bố.
AI và bảo mật blockchain: Tình hình hiện tại
Mặc dù Lau tin chắc rằng AI và bảo mật blockchain chắc chắn sẽ trở nên gắn kết với nhau, nhưng ông thừa nhận rằng vẫn còn quá sớm để các nhiệm vụ phát hiện lỗ hổng và phát triển phần mềm an toàn được thực hiện mà không có sự tham gia của con người.
CertiK thậm chí coi các tác nhân phòng thủ và công cụ của mình là một phần của bề mặt tấn công, vì chúng có thể bị kiểm tra về việc tiêm tấn công vận hành, đầu vào từ các công cụ độc hại, quyền quá mức, rò rỉ dữ liệu hoặc vá lỗi tự động không an toàn. Trên thực tế, công ty đã phát triển một công cụ - AI Skill Scanner - để xác định rủi ro trong các kỹ năng AI trước khi triển khai chúng, cho phép tăng cường kiểm soát các tác nhân AI.
Lau cho biết CertiK sẽ tiếp tục đầu tư đáng kể vào việc xây dựng các giải pháp bảo mật tiên tiến dựa trên AI. "Các nhà phát triển và nhà nghiên cứu bảo mật của chúng tôi làm việc 24/7 để hoàn thiện bảo mật blockchain bằng AI", ông xác nhận.
CertiK cũng đã phát triển AI Auditor - một công cụ thực hiện phân tích tự động các dự án blockchain, xác định các rủi ro bảo mật điển hình. "Cách tiếp cận đa mô hình và đa tác nhân này nâng cao cả độ chính xác lẫn độ tin cậy của các đánh giá bảo mật", Lau nói, mô tả cách công ty phát triển khả năng phòng thủ của mình chống lại những kẻ tấn công sử dụng AI.
Cân bằng AI: Tương lai phía trước
Mặc dù AI đang làm giảm rào cản đối với các cuộc tấn công - vì kẻ xấu đã sử dụng các tác nhân để phát hiện lỗ hổng và quét các hợp đồng thông minh để tìm điểm yếu - Lau khẳng định rằng việc sử dụng AI cho mục đích phòng thủ mang lại lợi ích thực sự.
"AI tăng đáng kể hiệu quả và mở rộng quy mô phát hiện mối đe dọa của chúng tôi. CertiK đã tăng hiệu quả xác minh chính thức bằng cách tích hợp AI vào công cụ CertiK Prover riêng của mình", Lau nói chi tiết.
Đóng góp của CertiK trong lĩnh vực này, theo Lau, vượt ra ngoài việc chỉ phát hiện lỗ hổng và hướng đến việc dự đoán trước những mối đe dọa mới liên quan đến AI bằng cách đào tạo và sử dụng các mô hình AI của riêng mình để bảo vệ khách hàng.
"Nhìn chung, AI sẽ trở thành một động lực tích cực thuần túy cho bảo mật Web3, nhưng chắc chắn đây là một con dao hai lưỡi, đòi hỏi sự cân bằng liên tục", Lau kết luận.
end-content







