Un nuovo rapporto sostiene che gli agenti di intelligenza artificiale debbano essere considerati come membri della forza lavoro, sottolineando che si sono evoluti dal semplice invio di avvisi passivi di minaccia all’esecuzione di azioni autonome.
Le aziende del Web3 sono esortate a considerare gli agenti basati sull’intelligenza artificiale come membri del personale

Punti chiave
- Le sanzioni in materia di antiriciclaggio hanno superato i 900 milioni di dollari nel primo semestre del 2025, poiché gli attacchi alla velocità delle macchine intensificano i rischi del settore.
- Gli aggressori utilizzano l’IA per accelerare gli exploit, ma Natalie Newson di Certik intravede un vantaggio per i difensori.
- I protocolli Web3 adotteranno circuit breaker on-chain in tempo reale, attivi 24 ore su 24, 7 giorni su 7, e audit obbligatori per i log dell’IA.
La responsabilità rimane a carico dei responsabili umani
L’intelligenza artificiale (IA) agentica sta trasformando radicalmente la sicurezza informatica, l’antiriciclaggio e la conformità, che da semplici strumenti di supporto stanno diventando attori operativi autonomi. Andando oltre il filtraggio passivo degli avvisi, questi sistemi eseguono ragionamenti in più fasi, integrano API esterne e intraprendono azioni correttive in tempo reale con un intervento umano minimo.
Sulla base di un nuovo rapporto della società di sicurezza Web3 Certik, le organizzazioni devono ora gestire l’IA agentica come un partecipante autonomo alla forza lavoro — assegnandole ruoli espliciti, autorità circoscritta e una rigorosa responsabilità di supervisione umana.
Certik sostiene che questa transizione sia necessaria poiché l’IA si sta evolvendo dal rilevamento delle minacce all’esecuzione di risposte agli incidenti end-to-end, alla generazione di patch e al monitoraggio delle transazioni. Tuttavia, poiché le organizzazioni che la implementano e i responsabili mantengono il 100% della responsabilità legale e operativa, Certik sottolinea che gli agenti di IA devono operare nell’ambito di un’autorità circoscritta, di protocolli di escalation espliciti e sotto la supervisione di una persona specificatamente designata.
La spinta di Certik verso un modello di forza lavoro arriva in un contesto caratterizzato da attacchi sempre più rapidi, da una persistente carenza globale di talenti nel campo della sicurezza informatica e da sanzioni antiriciclaggio in forte aumento, che hanno superato i 900 milioni di dollari solo nella prima metà del 2025.
Sebbene l’IA sia pubblicizzata come una difesa fondamentale contro la criminalità informatica, i critici sostengono che gli autori di attacchi stiano sfruttando capacità identiche, neutralizzando tali vantaggi. Poiché i criminali informatici operano più rapidamente rispetto alle forze dell’ordine tradizionali e ai difensori aziendali, la loro adozione di agenti di IA accelererà inevitabilmente la frequenza, la velocità e la sofisticazione degli attacchi. Ad aggravare la sfida si aggiunge la classica asimmetria della sicurezza informatica: agli aggressori basta un solo vettore aperto per avere successo, mentre i difensori devono proteggere ogni punto di accesso.
I difensori mantengono il vantaggio di giocare in casa
Natalie Newson, investigatrice senior specializzata in blockchain presso Certik, respinge l’idea che i difensori siano perennemente costretti a rincorrere gli attacchi. Pur riconoscendo che l’IA rafforza effettivamente gli autori delle minacce, sottolinea che i difensori mantengono un vantaggio fondamentale che gli aggressori non potranno mai replicare: il vantaggio di giocare in casa.
"Abbiamo la possibilità di esaminare il codice prima che venga distribuito, sappiamo quale sia il comportamento normale di un protocollo e possiamo eseguire per primi la stessa analisi di individuazione degli exploit basata sull’IA sui nostri sistemi. Soprattutto nel Web3, ogni azione di un aggressore è registrata su un registro pubblico, quindi le sue operazioni di ricognizione, finanziamento e transazioni di prova lasciano tutte tracce che le macchine sono in grado di interpretare molto bene», ha dichiarato Newson a Bitcoin.com News.
Ciononostante, Newson avverte che una difesa periodica non può resistere a un attacco continuo. Per sopravvivere, la sicurezza deve evolversi da punti di controllo statici a sistemi dinamici in grado di tenere il passo con la velocità delle minacce in arrivo. Anche gli avversari beneficiano di un’assenza totale di ostacoli normativi: non gravati da oneri di conformità o controlli dei rischi, possono sferrare attacchi all’istante. Eppure, pur ammettendo che ciò dia agli aggressori un vantaggio iniziale, Newson insiste sul fatto che la velocità da sola non garantisce il successo. "Un aggressore può muoversi alla velocità di una macchina, ma deve comunque passare attraverso la catena per essere pagato, ed è proprio lì che entrano in gioco il monitoraggio e i circuit breaker", ha sostenuto Newson.
Ha spiegato che il monitoraggio in tempo reale delle transazioni in sospeso consente ai sistemi automatizzati di rilevare gli exploit in corso e di sospendere istantaneamente i contratti, contenendo gli attacchi senza attendere l’intervento umano. Quando protetta da rigorosi meccanismi di sicurezza e affiancata da audit tradizionali e verifiche formali, la risposta automatizzata altera l’economia delle minacce costringendo gli aggressori a superare in velocità le macchine anziché gli esseri umani.
Audit obbligatorio per il ragionamento dell’IA
Nel frattempo, il rapporto Certik conclude che, sebbene l’IA agentica abbia superato la soglia che separa l’assistenza decisionale dall’esecuzione delle decisioni, l’adozione di questi sistemi senza una governance proporzionata si limita a sostituire i vincoli di capacità manuale con rischi sistemici complessi.
Per affrontare questo problema, il rapporto esorta le organizzazioni a delineare in modo esplicito l’esecuzione da parte degli agenti rispetto alla supervisione umana in tutti gli organigrammi e nelle descrizioni delle mansioni. Inoltre, sostiene che la registrazione e l’audit continui dei log del ragionamento interno di un agente di IA debbano diventare una disciplina di conformità obbligatoria.
L’organizzazione nordcoreana Kimsuky sta testando modelli di intelligenza artificiale sviluppati localmente, RAG e agenti per potenziare le operazioni di phishing e gli attacchi informatici.
Leggi ora: Notizia: Kimsuky, dalla Corea del Nord, trasforma l’intelligenza artificiale in un’arma per hackerare le criptovaluteQuesto articolo è stato tradotto dall'inglese tramite IA. La versione originale in inglese è la fonte autorevole; le traduzioni automatiche possono contenere imprecisioni, in particolare nella terminologia legale e normativa.

















