Dikuasakan oleh
Interview

Pengarah CertiK Lau Memajukan AI sebagai Positif Bersih Walaupun Berisiko

Sebagai respons kepada kejadian baru-baru ini di mana ejen AI melarikan diri daripada “sandbox” mereka dan menyerang sasaran dunia sebenar, Kaijern Lau, Pengarah Kanan Kejuruteraan di CertiK, percaya industri mesti bersedia dengan meningkatkan pelaburan dalam keselamatan AI apabila industri blockchain semakin terjalin dengan AI.

DITULIS OLEH
KONGSI
Pengarah CertiK Lau Memajukan AI sebagai Positif Bersih Walaupun Berisiko

Pengambilan Utama

  • Ejen AI yang menggodam Hugging Face membuktikan peperangan siber autonomi adalah nyata, menggesa Web3 mengguna pakai keselamatan AI.
  • Walaupun AI mempercepat pencarian kelemahan, pakar manusia masih perlu mengesahkan impak sebenar kelemahan tersebut.
  • CertiK sedang membangunkan alat pertahanan seperti AI Auditor untuk menangkis serangan automatik dan mengamankan projek Web3.

Kaijern Lau dari CertiK: AI Akan Positif Untuk Keselamatan Web3, Tetapi Juga Sebagai “Pedang Bermata Dua”

Dunia keselamatan dan audit blockchain sedang berubah dengan pantas kerana eksploit dan kelemahan kini dimanfaatkan dan ditemui dengan jauh lebih cepat akibat penglibatan kecerdasan buatan (AI) dalam proses penemuan kelemahan.

Kebimbangan umum tentang risiko peranan AI yang semakin meningkat dalam aktiviti ini telah meningkat susulan insiden Hugging Face, di mana sebuah platform AI mengalami penggodaman, yang merupakan pencerobohan pertama “digerakkan, dari hujung ke hujung, oleh sistem ejen AI autonomi.”

Kejadian itu, yang kemudiannya dipersalahkan kepada model OpenAI yang terlepas daripada “sandbox” ujian, mengesahkan bahawa peperangan keselamatan siber yang dipacu ejen adalah realiti dan bahawa institusi perlu bersedia untuk menghadapi risiko ini sekarang, bukan esok.

Kebimbangan juga telah sampai ke ekosistem Web3, di mana keselamatan lebih bersifat pasif berbanding aktif, diurus melalui audit dan pertimbangan keselamatan yang direka semasa fasa pengeluaran dan yang sering kali tidak dapat dinaik taraf dalam masa nyata sebelum melancarkan kontrak baharu.

Dalam temu bual eksklusif bersama Bitcoin.com News, Kaijern Lau, Pengarah Kanan Kejuruteraan di CertiK, meneliti peranan AI dalam kedua-dua serangan ini dan proses mengaudit kod untuk mencegahnya.

Lau menegaskan bahawa AI boleh menjadi alat yang berguna untuk mengenal pasti kelemahan dan meneliti vektor serangan berpotensi pada sesebuah platform. Walau bagaimanapun, penglibatan manusia di tengah-tengah masih diperlukan “untuk memastikan AI telah menganalisis kod dengan teliti dan untuk mengesahkan bahawa sebarang kelemahan yang dilaporkan adalah tulen dan bukannya positif palsu.”

Lau menyatakan bahawa penyelidikan terkini yang meliputi permukaan serangan dompet perkakasan menggambarkan keterbatasan AI dan kepentingan penglibatan manusia. “AI boleh membantu menonjolkan corak dan mempercepat analisis, tetapi penyelidik berpengalaman masih diperlukan untuk mengesahkan dapatan dan menilai impak sebenar,” ujarnya.

Insiden Hugging Face Terasing, Bukan Bukti “Ejen Memberontak”

Lau menegaskan bahawa insiden Hugging Face berlaku dalam suasana penilaian yang khusus dan bahawa satu kejadian luar jangka seperti itu tidak bermaksud model AI tidak boleh dikawal.

Walaupun begitu, beliau menegaskan bahawa serangan tersebut menyerlahkan keupayaan semasa ejen AI, yang semakin mampu melaksanakan operasi keselamatan siber yang kompleks, termasuk mengenal pasti dan menggabungkan kelemahan yang kelihatan boleh diurus secara berasingan, seperti perkhidmatan yang terdedah, salah konfigurasi, kebenaran berlebihan, atau kelayakan yang dikompromi, dan menukarkannya kepada laluan serangan yang diselaraskan pada kelajuan mesin.

Sehubungan itu, ini juga menunjukkan bagaimana pelaburan dalam AI untuk tujuan keselamatan semakin menjadi norma bagi syarikat yang mempunyai produk berasaskan kod, seperti industri Web3 dan blockchain.

“AI akan menjadikan kedua-dua penyerang dan pihak bertahan lebih berkeupayaan. Itulah sebabnya syarikat blockchain patut melabur lebih dalam keselamatan dipacu AI untuk melindungi kod dan infrastruktur mereka. Kita sedang memasuki era di mana persoalan utama bukan lagi sama ada mahu menggunakan AI, tetapi berapa banyak sumber AI (atau token) yang organisasi laburkan untuk mempertahankan sistem mereka berbanding sumber yang penyerang laburkan untuk melancarkan serangan yang semakin canggih,” kata pakar itu.

AI dan Keselamatan Blockchain: Di Mana Kedudukan Kita

Walaupun Lau yakin bahawa AI dan keselamatan blockchain akan menjadi terjalin secara tidak dapat dielakkan, beliau mengakui bahawa masih terlalu awal untuk tugas penemuan kelemahan dan pembangunan perisian selamat diselesaikan tanpa campur tangan manusia.

CertiK malah menganggap ejen pertahanan dan alat-alatnya sebagai sebahagian daripada permukaan serangan, kerana ia boleh diuji bagi suntikan “prompt”, input alat yang berniat jahat, kebenaran berlebihan, kebocoran data, atau pemulihan automatik yang tidak selamat. Malah, syarikat itu telah mereka bentuk satu alat, AI Skill Scanner, untuk membantu mengenal pasti risiko dalam kemahiran AI sebelum pelaksanaan, sekali gus meningkatkan kawalan yang dikenakan ke atas ejen AI.

Lau mendedahkan bahawa CertiK akan terus melabur besar-besaran untuk membina keselamatan canggih berkuasa AI. “Pembangun dalaman kami dan penyelidik keselamatan bekerja tanpa henti untuk memajukan keselamatan blockchain dipacu AI,” beliau mengesahkan.

CertiK juga telah membangunkan AI Auditor, sebuah alat yang menjalankan analisis automatik terhadap projek blockchain, mengenal pasti risiko keselamatan yang lazim. “Pendekatan berbilang model, berbilang ejen ini meningkatkan kedua-dua ketepatan dan kebolehpercayaan penilaian keselamatan,” kata Lau, menerangkan bagaimana syarikat itu membangunkan keupayaan pertahanannya terhadap pelaku yang dibantu AI.

Tindakan Mengimbangi AI: Ke Mana Kita Pergi Selepas Ini

Walaupun AI menurunkan halangan untuk menyerang, apabila pelaku ancaman sudah pun memanfaatkan ejen untuk menemui eksploit dan mengimbas kontrak pintar bagi kelemahan, Lau menegaskan terdapat kelebihan nyata menggunakan AI untuk tujuan pertahanan.

“AI meningkatkan kecekapan dan skop pengesanan ancaman kami secara dramatik. CertiK telah meningkatkan kecekapan pengesahan formal dengan mengintegrasikan AI ke dalam enjin proprietari CertiK Prover,” jelas Lau.

Sumbangan CertiK kepada ruang ini, kata Lau, melangkaui pengesanan kelemahan dan bertujuan memastikan langkah keselamatan pertahanan kekal mendahului ancaman AI yang sedang muncul ini dengan turut melatih dan menggunakan model AI mereka untuk mengamankan pelanggan mereka.

“Secara keseluruhan, AI akan menjadi kuasa positif bersih untuk keselamatan Web3, tetapi ia sememangnya pedang bermata dua yang memerlukan tindakan mengimbangi secara berterusan,” Lau menyimpulkan.

Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.