Pokreće
Interview

Direktor CertiK-a Lau unapređuje AI kao neto pozitivnu unatoč rizicima

Kao odgovor na nedavne događaje u kojima su AI agenti pobjegli iz svojih sandboxova i napali ciljeve u stvarnom svijetu, Kaijern Lau, viši direktor inženjeringa u CertiK-u, vjeruje da se industrija mora pripremiti povećanjem ulaganja u AI sigurnost kako se blockchain industrija sve više isprepliće s AI-jem.

PODIJELI
Direktor CertiK-a Lau unapređuje AI kao neto pozitivnu unatoč rizicima

Ključne poruke

  • AI agent koji je hakirao Hugging Face dokazuje da je autonomno kibernetičko ratovanje stvarno, te potiče Web3 da usvoji AI sigurnost.
  • Iako AI ubrzava pronalaženje ranjivosti, ljudski stručnjaci i dalje moraju provjeriti njihov stvarni učinak.
  • CertiK razvija obrambene alate poput AI Auditora kako bi suzbio automatizirane napade i osigurao Web3 projekte.

Kaijern Lau iz CertiK-a: AI će biti pozitivan za Web3 sigurnost, ali i “mač s dvije oštrice”

Svijet sigurnosti i revizije blockchaina brzo se mijenja jer se eksploatacije i ranjivosti sada iskorištavaju i otkrivaju mnogo brže zahvaljujući uključivanju umjetne inteligencije (AI) u procese otkrivanja ranjivosti.

Opće zabrinutosti oko rizika rastuće uloge AI-ja u tim aktivnostima porasle su nakon incidenta na Hugging Faceu, gdje je AI platforma pretrpjela hakiranje, što je bio prvi upad “vođen, od početka do kraja, autonomnim sustavom AI agenata.”

Događaj, za koji se kasnije okrivio OpenAI model koji je pobjegao iz svojeg testnog sandboxa, potvrdio je da je kibernetičko ratovanje vođeno agentima stvarnost i da se institucije moraju pripremiti suočiti se s tim rizicima sada, a ne sutra.

Zabrinutost je dosegla i Web3 ekosustav, gdje je sigurnost pasivnija nego aktivna, upravljana revizijama i sigurnosnim razmatranjima osmišljenima tijekom proizvodnih faza, a koja se često ne mogu nadograditi u stvarnom vremenu prije implementacije novih ugovora.

U ekskluzivnom intervjuu za Bitcoin.com News, Kaijern Lau, viši direktor inženjeringa u CertiK-u, razmotrio je ulogu AI-ja i u tim napadima i u procesu revizije koda kako bi se oni spriječili.

Lau naglašava da AI može biti koristan alat za identificiranje ranjivosti i ispitivanje potencijalnih vektora napada na platformu. Unatoč tome, uključivanje čovjeka u procesu i dalje je nužno “kako bi se osiguralo da je AI temeljito analizirao kod i kako bi se provjerilo jesu li prijavljene ranjivosti stvarne, a ne lažno pozitivni nalazi.”

Lau je izjavio da nedavna istraživanja koja pokrivaju napadne površine hardverskih novčanika ilustriraju ograničenja AI-ja i važnost ljudskog sudjelovanja. “AI može pomoći u prepoznavanju obrazaca i ubrzati analizu, ali iskusni istraživači i dalje su potrebni kako bi validirali nalaze i procijenili njihov stvarni učinak,” ocijenio je.

Incident na Hugging Faceu izoliran, nije dokaz “odmetnutih agenata”

Lau je naglasio da se incident na Hugging Faceu dogodio tijekom specifičnog okruženja za evaluaciju te da jedan takav slučaj ne znači da su AI modeli nekontrolabilni.

Ipak, istaknuo je da je napad naglasio trenutačne sposobnosti AI agenata, koji su sve više sposobni izvoditi složene kibernetičke operacije, uključujući identificiranje i kombiniranje slabosti koje se zasebno čine upravljivima, poput izložene usluge, pogrešne konfiguracije, pretjeranih dozvola ili kompromitiranih vjerodajnica, te ih pretvarati u koordinirani napadni put brzinom stroja.

Posljedično, to također pokazuje kako ulaganje u AI u sigurnosne svrhe postaje norma za tvrtke s proizvodima temeljenima na kodu, poput Web3 i blockchain industrije.

“AI će i napadače i branitelje učiniti sposobnijima. Zato bi blockchain tvrtke trebale više ulagati u sigurnost vođenu AI-jem kako bi zaštitile svoj kod i infrastrukturu. Ulazimo u eru u kojoj ključno pitanje više nije treba li koristiti AI, nego koliko AI resursa (ili tokena) organizacije ulažu u obranu svojih sustava u usporedbi s resursima koje napadači ulažu u pokretanje sve sofisticiranijih napada,” izjavio je stručnjak.

AI i sigurnost blockchaina: gdje smo sada

Iako je Lau siguran da će se AI i sigurnost blockchaina neizbježno ispreplesti, priznaje da je još prerano da se zadaci otkrivanja ranjivosti i razvoja sigurnog softvera dovrše bez ljudske intervencije.

CertiK čak smatra obrambene agente i svoje alate dijelom napadne površine, jer se mogu testirati na prompt injection, zlonamjerne ulaze alata, pretjerane dozvole, curenje podataka ili nesigurnu automatiziranu sanaciju. Zapravo, tvrtka je osmislila alat AI Skill Scanner kako bi pomogao identificirati rizike u AI vještinama prije implementacije, povećavajući kontrole koje se provode nad AI agentima.

Lau je otkrio da će CertiK nastaviti snažno ulagati u izgradnju napredne sigurnosti pogonjene AI-jem. “Naši interni developeri i sigurnosni istraživači rade danonoćno kako bi unaprijedili AI-jem vođenu sigurnost blockchaina,” potvrdio je.

CertiK je također razvio AI Auditor, alat koji provodi automatsku analizu blockchain projekata, identificirajući uobičajene sigurnosne rizike. “Ovaj višemodelni, višagentski pristup poboljšava i točnost i pouzdanost sigurnosnih procjena,” rekao je Lau, opisujući kako je tvrtka razvijala svoje obrambene sposobnosti protiv aktera potpomognutih AI-jem.

AI-jev čin balansiranja: kamo idemo odavde

Iako AI snižava prag za napad, budući da akteri prijetnji već koriste agente za otkrivanje eksploita i skeniranje pametnih ugovora u potrazi za ranjivostima, Lau uvjerava da postoje stvarne prednosti korištenja AI-ja u obrambene svrhe.

“AI dramatično podiže učinkovitost i opseg našeg otkrivanja prijetnji. CertiK je poboljšao učinkovitost formalne verifikacije integracijom AI-ja u svoj vlasnički CertiK Prover engine,” precizirao je Lau.

CertiK-ov doprinos prostoru, rekao je Lau, nadilazi otkrivanje ranjivosti i ima za cilj osigurati da obrambene sigurnosne mjere ostanu ispred ovih novih AI prijetnji tako što također trenira i primjenjuje svoje AI modele kako bi zaštitio svoje korisnike.

“Sveukupno, AI će biti neto pozitivna sila za Web3 sigurnost, ali je nedvojbeno mač s dvije oštrice koji zahtijeva kontinuiran čin balansiranja,” zaključio je Lau.

Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.