בתגובה לאירועים האחרונים שבהם סוכני בינה מלאכותית נמלטו מהסנדבוקסים שלהם ותקפו מטרות בעולם האמיתי, קאיג’רן לאו, מנהל בכיר להנדסה ב-CertiK, סבור שהתעשייה חייבת להתכונן באמצעות הגדלת ההשקעה באבטחת בינה מלאכותית, ככל שתעשיית הבלוקצ’יין משתלבת עם הבינה המלאכותית.
דירקטור ב-CertiK לאו מקדם את הבינה המלאכותית ככוח חיובי נטו למרות הסיכונים

נקודות עיקריות
- סוכן בינה מלאכותית שפרץ ל-Hugging Face מוכיח שמלחמת סייבר אוטונומית היא מציאות, ומדרבן את Web3 לאמץ אבטחת בינה מלאכותית.
- בעוד שבינה מלאכותית מאיצה את איתור הפגיעויות, מומחים אנושיים עדיין חייבים לאמת את ההשפעה האמיתית שלהן.
- CertiK מפתחת כלים הגנתיים כמו AI Auditor כדי להתמודד עם מתקפות אוטומטיות ולאבטח פרויקטי Web3.
קאיג’רן לאו מ-CertiK: הבינה המלאכותית תהיה חיובית לאבטחת Web3, אבל גם “חרב פיפיות”
עולם אבטחת הבלוקצ’יין והביקורת משתנה במהירות, שכן ניצולים ופגיעויות כעת מנוצלים ומתגלים הרבה יותר מהר בזכות מעורבותה של בינה מלאכותית (AI) בתהליכי גילוי פגיעויות.
חששות כלליים בנוגע לסיכונים הנובעים מהתפקיד ההולך וגדל של הבינה המלאכותית בפעילויות הללו גברו בעקבות תקרית Hugging Face, שבה פלטפורמת בינה מלאכותית ספגה פריצה, שהייתה החדירה הראשונה “שהונעה, מקצה לקצה, על ידי מערכת סוכני בינה מלאכותית אוטונומית.”
האירוע, שיוחס בהמשך למודל של OpenAI שנמלט מסנדבוקס הבדיקות שלו, אישר שלוחמת סייבר מונעת-סוכנים היא מציאות ושמוסדות צריכים להיות מוכנים להתמודד עם הסיכונים הללו כבר עכשיו, לא מחר.
החששות הגיעו גם לאקוסיסטם של Web3, שבו האבטחה פסיבית יותר מאקטיבית, ומנוהלת באמצעות ביקורות ושיקולי אבטחה שתוכננו במהלך שלבי הייצור ושלעיתים קרובות אינם ניתנים לשדרוג בזמן אמת לפני פריסת חוזים חדשים.
בראיון בלעדי ל-Bitcoin.com News, קאיג’רן לאו, מנהל בכיר להנדסה ב-CertiK, בחן את תפקידה של הבינה המלאכותית הן במתקפות הללו והן בתהליך ביקורת הקוד כדי למנוע אותן.
לאו מדגיש שבינה מלאכותית יכולה להיות כלי שימושי לזיהוי פגיעות ולבחינת וקטורי תקיפה פוטנציאליים על גבי פלטפורמה. עם זאת, מעורבות של אדם בתוך התהליך עדיין הכרחית “כדי לוודא שהבינה המלאכותית ניתחה את הקוד באופן יסודי וכדי לאמת שכל פגיעות מדווחות הן אמיתיות ולא תוצאות חיוביות שגויות.”
לאו הצהיר שמחקר עדכני העוסק במשטחי תקיפה של ארנקים חומרתיים ממחיש את מגבלות הבינה המלאכותית ואת הרלוונטיות של מעורבות אנושית. “בינה מלאכותית יכולה לסייע בהבלטת דפוסים ולהאיץ את הניתוח, אך עדיין נדרשים חוקרים מנוסים כדי לאמת את הממצאים ולהעריך את ההשפעה האמיתית שלהם,” הוא העריך.
תקרית Hugging Face מבודדת, לא הוכחה ל”סוכנים סוררים”
לאו הדגיש שתקרית Hugging Face התרחשה במסגרת הערכה ספציפית, ושמקרה כזה של תרחיש חירום אינו אומר שמודלי בינה מלאכותית אינם נשלטים.
עם זאת, הוא ציין שהמתקפה הדגישה את היכולות הנוכחיות של סוכני בינה מלאכותית, שמסוגלים יותר ויותר לבצע פעולות סייבר מורכבות, כולל זיהוי ושילוב חולשות שנראות ניתנות לניהול כשלעצמן, כגון שירות חשוף, הגדרה שגויה, הרשאות מופרזות או אישורי גישה שנפרצו, ולהפוך אותן למסלול תקיפה מתואם במהירות מכונה.
כתוצאה מכך, הדבר גם מראה כיצד השקעה בבינה מלאכותית למטרות אבטחה הופכת לנורמה עבור חברות עם מוצרים מבוססי קוד, כמו תעשיית Web3 והבלוקצ’יין.
“בינה מלאכותית תהפוך גם תוקפים וגם מגנים למסוגלים יותר. לכן חברות בלוקצ’יין צריכות להשקיע יותר באבטחה מונעת-בינה מלאכותית כדי להגן על הקוד והתשתיות שלהן. אנו נכנסים לעידן שבו השאלה המרכזית אינה עוד האם להשתמש בבינה מלאכותית, אלא כמה משאבי בינה מלאכותית (או טוקנים) ארגונים משקיעים בהגנה על המערכות שלהם לעומת המשאבים שהתוקפים משקיעים בהשקת מתקפות מתוחכמות יותר ויותר,” הצהיר המומחה.
בינה מלאכותית ואבטחת בלוקצ’יין: היכן אנו עומדים
בעוד שלאו בטוח שבינה מלאכותית ואבטחת בלוקצ’יין יהפכו בהכרח לשזורות זו בזו, הוא מכיר בכך שעדיין מוקדם מדי כדי שמשימות גילוי פגיעויות ופיתוח תוכנה מאובטח יושלמו ללא התערבות אנושית.
CertiK אף רואה בסוכנים הגנתיים ובכלים שלה חלק ממשטח התקיפה, שכן ניתן לבחון אותם באמצעות הזרקת פרומפט, קלטים זדוניים לכלים, הרשאות מופרזות, דליפת נתונים או תיקון אוטומטי לא בטוח. למעשה, החברה תכננה כלי בשם AI Skill Scanner כדי לסייע בזיהוי סיכונים במיומנויות בינה מלאכותית לפני פריסה, ובכך להגביר את הבקרה המופעלת על סוכני הבינה המלאכותית.
לאו חשף ש-CertiK תמשיך להשקיע רבות כדי לבנות אבטחה מתקדמת המופעלת על ידי בינה מלאכותית. “המפתחים וחוקרי האבטחה הפנימיים שלנו עובדים מסביב לשעון כדי לקדם אבטחת בלוקצ’יין מונעת-בינה מלאכותית,” הוא אישר.
CertiK פיתחה גם את AI Auditor, כלי שמבצע ניתוח אוטומטי של פרויקטי בלוקצ’יין ומזהה סיכוני אבטחה נפוצים. “גישה רב-מודלית, רב-סוכנים זו משפרת הן את הדיוק והן את האמינות של הערכות האבטחה,” אמר לאו, כשהוא מתאר כיצד החברה מפתחת את יכולות ההגנה שלה מול גורמים המשתמשים בסיוע בינה מלאכותית.
אקט האיזון של הבינה המלאכותית: לאן אנו הולכים מכאן
בעוד שבינה מלאכותית מורידה את חסמי התקיפה, שכן שחקני איום כבר ממנפים סוכנים כדי לגלות ניצולים ולסרוק חוזים חכמים לאיתור פגיעויות, לאו מבטיח שיש יתרונות אמיתיים לשימוש בבינה מלאכותית למטרות הגנתיות.
“בינה מלאכותית מעלה באופן דרמטי את היעילות וההיקף של גילוי האיומים שלנו. CertiK שיפרה את היעילות של אימות פורמלי באמצעות שילוב בינה מלאכותית במנוע CertiK Prover הקנייני שלה,” פירט לאו.
תרומתה של CertiK לתחום, אמר לאו, חורגת מעבר לזיהוי פגיעויות ומטרתה להבטיח שאמצעי האבטחה ההגנתיים יישארו צעד אחד לפני איומי הבינה המלאכותית המתפתחים הללו, באמצעות אימון והעסקה של מודלי הבינה המלאכותית שלה כדי לאבטח את לקוחותיה.
“בסך הכול, בינה מלאכותית תהיה כוח חיובי נטו עבור אבטחת Web3, אבל אין ספק שהיא חרב פיפיות שדורשת פעולת איזון מתמשכת,” סיכם לאו.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.












