CertiK 总监刘推动人工智能作为净正面尽管存在风险

CN
1小时前

关键要点

  • 一个 AI 代理入侵 Hugging Face 证明了自主网络战争是真实的,敦促 Web3 采用 AI 安全。
  • 虽然 AI 加速了漏洞的发现,但人类专家仍然必须验证其实际影响。
  • CertiK 正在开发像 AI Auditor 这样的防御工具,以抵御自动化攻击并保护 Web3 项目。

由于人工智能(AI)参与漏洞发现过程,区块链安全和审计的世界正在迅速变化,漏洞和缺陷现在被更快地利用和发现。

对 AI 在这些活动中日益上升的角色所带来的风险的普遍担忧随着 Hugging Face 事件的发生而增加,该事件中一个 AI 平台遭遇黑客入侵,这是首次由“一个自主 AI 代理系统全程驱动的”入侵。

事后被归咎于一个逃出测试沙箱的 OpenAI 模型的事件,证实了代理驱动的网络安全战争是一种现实,机构需要为现在而不是明天准备面对这些风险。

担忧也已蔓延至 Web3 生态系统,在那里安全性更多是被动而非主动,由在生产阶段设计的审计和安全考虑进行管理,往往在部署新合约之前无法实时升级。

在与 Bitcoin.com News 的独家采访中,CertiK 的工程高级总监 Kaijern Lau 考察了 AI 在这些攻击和审计代码以防止攻击过程中的作用。

Lau 强调,AI 可以是识别漏洞和检查平台上潜在攻击向量的有用工具。然而,中间的人类参与仍然是必要的“以确保 AI 已全面分析代码,并验证报告的任何漏洞是真实的,而不是误报。”

Lau 还表示,最近对硬件钱包攻击面进行的研究展示了 AI 的局限性和人类参与的重要性。“AI 可以帮助发现模式并加速分析,但仍然需要有经验的研究人员来验证发现并评估其实际影响,”他评估道。

Lau 强调,Hugging Face 事件发生在特定的评估环境中,这种突发事件的出现并不意味着 AI 模型无法控制。

尽管如此,他指出,攻击突显了 AI 代理当前的能力,后者越来越能够执行复杂的网络安全操作,包括识别和结合看似可控的弱点,如暴露的服务、配置错误、过多的权限或泄露的凭据,并以机器速度将其转化为协调的攻击路径。

因此,这也表明,为安全目的投资 AI 正在成为代码基础产品(如 Web3 和区块链行业)的公司的常态。

“AI 将使攻击者和防御者的能力都更强大。这就是为什么区块链公司应该更多地投资于 AI 驱动的安全,以保护他们的代码和基础设施。我们正在进入一个时代,关键问题不再是是否使用 AI,而是组织投入多少 AI 资源(或代币)来保护他们的系统,与攻击者投入资源发起越来越复杂的攻击相比,”这位专家声明。

尽管 Lau 确信 AI 和区块链安全不可避免地会相互交织,但他承认,仍然为漏洞发现和安全软件开发任务在没有人类干预的情况下完成还为时已晚。

CertiK 甚至将防御代理和其工具视为攻击面的组成部分,因为它们可以被测试以进行快速注入、恶意工具输入、过多权限、数据泄露或不安全的自动补救。实际上,该公司设计了一种工具——AI 能力扫描仪,以帮助在部署前识别 AI 能力中的风险,增强对 AI 代理的控制。

Lau 揭示,CertiK 将继续大量投资以构建先进的 AI 驱动安全。“我们内部的开发人员和安全研究人员正日夜努力推进 AI 驱动的区块链安全,”他确认道。

CertiK 还开发了 AI Auditor,这是一种对区块链项目进行自动分析的工具,识别常见安全风险。“这种多模型、多代理的方法提高了安全评估的准确性和可靠性,” Lau 说,描述公司如何开发其对抗 AI 辅助行动者的防御能力。

虽然 AI 降低了攻击门槛,威胁行为者已经利用代理发现漏洞并扫描智能合约以寻找漏洞,但 Lau 确保使用 AI 进行防御也有真正的优势。

“AI 显著提高了我们的威胁检测效率和范围。CertiK 通过将 AI 集成到其专有的 CertiK Prover 引擎中,提高了形式验证的效率,” Lau 指出。

Lau 表示,CertiK 对该领域的贡献不仅限于检测漏洞,还旨在通过训练和使用其 AI 模型来确保防御安全措施领先于这些新兴的 AI 威胁,从而保护其客户。

“总体而言,AI 将成为 Web3 安全的净积极力量,但它无疑是一把双刃剑,需要不断地权衡,” Lau 总结道。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接