由于人工智能在漏洞发现过程中的应用,漏洞及其利用方式如今被识别和利用的速度快得多,区块链安全和审计世界正在迅速变化。
对人工智能在这些流程中日益重要的作用所带来的风险的普遍担忧,在Hugging Face事件后有所加剧。该人工智能平台遭受了一次黑客攻击,这次攻击是首个 “由一个自主人工智能代理系统从头到尾实施的” 入侵。
此次事件后来被归咎于一个脱离了测试“沙箱”的OpenAI模型,它证实了由代理驱动的网络战争已成为现实,并且组织需要从现在起就准备好应对这些风险,而不是等到明天。
担忧也蔓延到了Web3生态系统,那里的安全更倾向于被动而非主动,依赖于开发阶段设计的审计和安全措施,而这些措施在新合约部署前往往无法实时更新。
在Bitcoin.com News的独家采访中,CertiK的高级工程总监劳凯杰恩探讨了人工智能在攻击中的作用,以及在审计代码以防止这些攻击过程中的作用。
劳强调,人工智能可以成为在平台上识别漏洞和分析潜在攻击向量的有用工具。然而,人为参与仍然是必要的,“以确保人工智能彻底分析了代码,并确认所有发现的漏洞是真实的,而非误报。”
劳表示,最近关于硬件钱包漏洞的研究展示了人工智能的局限性和人为参与的必要性。“人工智能可以帮助发现模式并加速分析,但仍然需要经验丰富的研究人员来验证结果并评估其实际影响,” 他指出。
Hugging Face事件是孤立事件,无法证明“恶意行为者”存在
劳强调,Hugging Face事件发生在专门的测试环境中,这类单一事件并不意味着人工智能模型已失控。
然而,他指出,这次攻击展示了当前人工智能代理的能力,它们越来越能够执行复杂的网络安全操作,包括发现和组合那些单独看来似乎可控的漏洞——例如不安全服务、配置错误、权限过大或凭证泄露——并将它们转化为机器速度的协调攻击路径。
因此,这也说明了为何对安全人工智能的投资正成为发布基于代码产品的公司(如Web3和区块链行业)的常态。
“人工智能将提高攻击者和防御者双方的效率。这正是为什么区块链公司应该更多地投资于人工智能驱动的安全,以保护其代码和基础设施。我们正在进入一个时代,关键问题已不再是是否使用人工智能,而是一个组织投入多少人工智能资源(或代币)来保护其系统,相较于攻击者投入多少资源来发起日益复杂的攻击,” 该专家表示。
人工智能与区块链安全:当前状况
尽管劳相信人工智能与区块链安全必将变得相互关联,但他承认,目前要让人工智能在无人类参与的情况下执行漏洞发现和安全软件开发任务还为时过早。
CertiK甚至将防御性代理及其自身工具视为攻击面的一部分,因为它们可能面临运行时注入、恶意工具数据输入、权限过大、数据泄露或不安全的自动修补等检查。事实上,该公司开发了一个工具——AI Skill Scanner——在部署人工智能技能前识别其中的风险,从而加强对人工智能代理的控制。
劳告知,CertiK将继续大力投资开发基于人工智能的先进安全解决方案。“我们自己的开发者和安全研究人员正在全天候工作,以通过人工智能完善区块链安全,” 他确认道。
CertiK还开发了AI Auditor——一种对区块链项目进行自动分析并识别典型安全风险的工具。“这种多模型和多代理方法提高了安全评估的准确性和可靠性,” 劳在描述公司如何发展其防御能力以对抗使用人工智能的攻击者时说道。
人工智能的平衡:未来展望
尽管人工智能降低了攻击的门槛——因为攻击者已经在使用代理发现漏洞和扫描智能合约中的弱点——但劳断言,将人工智能用于防御目的具有切实的好处。
“人工智能显著提高了我们威胁发现的效率和规模。CertiK通过将人工智能集成到其自己的CertiK Prover引擎中,提高了形式化验证的效率,” 劳详细说明道。
劳表示,CertiK在这一领域的贡献超越了单纯的漏洞发现,旨在通过训练和使用自己的人工智能模型来保护客户,从而领先于这些新出现的人工智能相关威胁。
“总体而言,人工智能将成为Web3安全的净积极力量,但不可否认,它是一把双刃剑,需要持续寻求平衡,” 劳总结道。








