Som reaktion på de seneste begivenheder, hvor AI-agenter undslap deres sandkasser og angreb mål i den virkelige verden, mener Kaijern Lau, Senior Director of Engineering hos CertiK, at branchen må forberede sig ved at øge investeringerne i AI-sikkerhed, i takt med at blockchain-branchen bliver stadig mere forbundet med AI.
CertiK-direktør Lau fremhæver AI som en nettofordel trods risici

Hovedpunkter
- En AI-agent, der hackede Hugging Face, beviser, at autonom cyberkrigsførelse er en realitet, hvilket tilskynder Web3 til at indføre AI-sikkerhed.
- Selvom AI gør det hurtigere at finde sårbarheder, skal menneskelige eksperter stadig verificere deres faktiske indvirkning.
- CertiK udvikler defensive værktøjer som AI Auditor for at imødegå automatiserede angreb og sikre Web3-projekter.
Kaijern Lau fra CertiK: AI vil være positivt for Web3-sikkerheden, men også et »tveægget sværd«
Verden inden for blockchain-sikkerhed og -revision ændrer sig hurtigt, da sårbarheder og muligheder for udnyttelse nu opdages og udnyttes meget hurtigere på grund af kunstig intelligens' (AI) inddragelse i processerne til opdagelse af sårbarheder.
Den generelle bekymring over risiciene ved AI's stigende rolle i disse aktiviteter er steget i kølvandet på Hugging Face-hændelsen, hvor en AI-platform blev udsat for et hackerangreb – det første indbrud, der »fra start til slut blev drevet af et autonomt AI-agentsystem«.
Hændelsen, som senere blev tilskrevet en OpenAI-model, der undslap sin test-sandkasse, bekræftede, at agentdrevet cybersikkerhedskrig er en realitet, og at institutioner skal være forberedt på at imødegå disse risici nu, ikke i morgen.
Bekymringerne har også nået Web3-økosystemet, hvor sikkerheden er mere passiv end aktiv og styres af revisioner og sikkerhedsovervejelser, der udformes i produktionsfaserne, og som ofte ikke kan opgraderes i realtid, før nye kontrakter implementeres.
I et eksklusivt interview med Bitcoin.com News undersøgte Kaijern Lau, Senior Director of Engineering hos CertiK, AI’s rolle i både disse angreb og processen med at revidere kode for at forhindre dem.
Lau understreger, at AI kan være et nyttigt værktøj til at identificere sårbarheder og undersøge potentielle angrebsvektorer på en platform. Ikke desto mindre er det stadig nødvendigt med menneskelig indgriben »for at sikre, at AI’en har analyseret koden grundigt, og for at verificere, at eventuelle rapporterede sårbarheder er reelle og ikke falske positiver.«
Lau erklærede, at nyere forskning vedrørende angrebsflader for hardware-wallets illustrerer AI’s begrænsninger og vigtigheden af menneskelig indblanding. »AI kan hjælpe med at afdække mønstre og fremskynde analysen, men der er stadig brug for erfarne forskere til at validere resultaterne og vurdere deres faktiske indvirkning,« vurderede han.
Hugging Face-hændelsen er et isoleret tilfælde og ikke bevis på »rogue agents«
Lau understregede, at Hugging Face-hændelsen opstod under en specifik evalueringssituation, og at et enkelt tilfælde af en sådan uforudset hændelse ikke betyder, at AI-modeller er ukontrollable.
Alligevel påpegede han, at angrebet fremhævede de nuværende evner hos AI-agenter, som i stigende grad er i stand til at udføre komplekse cybersikkerhedsoperationer, herunder at identificere og kombinere svagheder, der isoleret set forekommer håndterbare – såsom en udsat tjeneste, en forkert konfiguration, for omfattende tilladelser eller kompromitterede adgangsoplysninger – og omdanne dem til en koordineret angrebsvej med maskinens hastighed.
Dette viser derfor også, hvordan investering i AI til sikkerhedsformål er ved at blive normen for virksomheder med kodebaserede produkter, såsom Web3- og blockchain-branchen.
»AI vil gøre både angribere og forsvarere mere kompetente. Derfor bør blockchain-virksomheder investere mere i AI-drevet sikkerhed for at beskytte deres kode og infrastruktur. Vi går ind i en æra, hvor det centrale spørgsmål ikke længere er, om man skal bruge AI, men hvor mange AI-ressourcer (eller tokens) organisationer investerer i at forsvare deres systemer sammenlignet med de ressourcer, angribere investerer i at iværksætte stadig mere sofistikerede angreb,” erklærede eksperten.
AI og blockchain-sikkerhed: Hvor står vi?
Selvom Lau er sikker på, at AI og blockchain-sikkerhed uundgåeligt vil blive sammenflettede, erkender han, at det stadig er for tidligt, at opgaver som opdagelse af sårbarheder og sikker softwareudvikling kan udføres uden menneskelig indgriben.
CertiK betragter endda defensive agenter og deres værktøjer som en del af angrebsfladen, da de kan undersøges for hurtig injektion, ondsindede værktøjsindgange, overdrevne tilladelser, datalækage eller usikker automatiseret afhjælpning. Faktisk har virksomheden udviklet et værktøj, AI Skill Scanner, der skal hjælpe med at identificere risici i AI-kompetencer inden implementering, hvilket øger kontrollen over AI-agenter.
Lau afslørede, at CertiK vil fortsætte med at investere massivt i at opbygge avanceret AI-drevet sikkerhed. »Vores interne udviklere og sikkerhedsforskere arbejder døgnet rundt for at fremme AI-drevet blockchain-sikkerhed,« bekræftede han.
CertiK har også udviklet AI Auditor, et værktøj, der foretager en automatisk analyse af blockchain-projekter og identificerer almindelige sikkerhedsrisici. »Denne tilgang med flere modeller og flere agenter forbedrer både nøjagtigheden og pålideligheden af sikkerhedsvurderingerne,« sagde Lau og beskrev, hvordan virksomheden udvikler sine defensive kapaciteter mod AI-assisterede aktører.
AI’s balancegang: Hvor går vi hen herfra?
Selvom AI sænker tærsklen for angreb – da trusselsaktører allerede udnytter agenter til at opdage sårbarheder og scanne smartkontrakter for svagheder – forsikrer Lau, at der er reelle fordele ved at bruge AI til defensive formål.
»AI øger vores effektivitet og rækkevidde inden for trusselsdetektering markant. CertiK har forbedret effektiviteten af formel verifikation ved at integrere AI i sin egenudviklede CertiK Prover-motor,« præciserede Lau.
CertiKs bidrag til området, sagde Lau, går ud over at opdage sårbarheder og sigter mod at sikre, at de defensive sikkerhedsforanstaltninger forbliver et skridt foran disse nye AI-trusler ved også at træne og anvende sine AI-modeller til at beskytte sine kunder.
»Samlet set vil AI være en positiv drivkraft for Web3-sikkerheden, men det er unægtelig et tveægget sværd, der kræver en løbende balancegang,« konkluderede Lau.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












