Aangedreven door
Interview

Lau, directeur van CertiK, ziet AI als een netto positieve ontwikkeling, ondanks de risico’s

Naar aanleiding van recente gebeurtenissen waarbij AI-agenten uit hun sandbox-omgevingen zijn ontsnapt en doelen in de echte wereld hebben aangevallen, is Kaijern Lau, Senior Director of Engineering bij CertiK, van mening dat de sector zich hierop moet voorbereiden door meer te investeren in AI-beveiliging, nu de blockchain-sector steeds meer verweven raakt met AI.

GESCHREVEN DOOR
DELEN
Lau, directeur van CertiK, ziet AI als een netto positieve ontwikkeling, ondanks de risico’s

Belangrijkste conclusies

  • Een AI-agent die Hugging Face hackte, bewijst dat autonome cyberoorlogvoering een realiteit is, wat Web3 ertoe aanzet om AI-beveiliging in te voeren.
  • Hoewel AI het opsporen van kwetsbaarheden versnelt, moeten menselijke experts nog steeds de daadwerkelijke impact ervan verifiëren.
  • CertiK ontwikkelt defensieve tools zoals AI Auditor om geautomatiseerde aanvallen tegen te gaan en Web3-projecten te beveiligen.

Kaijern Lau van CertiK: AI zal positief zijn voor de Web3-beveiliging, maar is ook een ‘tweesnijdend zwaard’

De wereld van blockchainbeveiliging en -audits verandert in hoog tempo, aangezien exploits en kwetsbaarheden nu veel sneller worden benut en ontdekt dankzij de inzet van kunstmatige intelligentie (AI) bij het opsporen van kwetsbaarheden.

Algemene bezorgdheid over de risico’s van de toenemende rol van AI bij deze activiteiten is toegenomen na het Hugging Face-incident, waarbij een AI-platform werd gehackt – de eerste inbraak die „van begin tot eind werd aangestuurd door een autonoom AI-agentsysteem“.

Het incident, dat later werd toegeschreven aan een OpenAI-model dat uit zijn testomgeving was ontsnapt, bevestigde dat door agenten aangestuurde cyberoorlogvoering een realiteit is en dat instellingen nu, en niet morgen, voorbereid moeten zijn om deze risico’s het hoofd te bieden.

De bezorgdheid heeft ook het Web3-ecosysteem bereikt, waar beveiliging eerder passief dan actief is en wordt beheerd door audits en beveiligingsoverwegingen die tijdens de productiefasen zijn ontworpen en die vaak niet in realtime kunnen worden bijgewerkt voordat nieuwe contracten worden geïmplementeerd.

In een exclusief interview met Bitcoin.com News onderzocht Kaijern Lau, Senior Director of Engineering bij CertiK, de rol van AI bij zowel deze aanvallen als het proces van het controleren van code om ze te voorkomen.

Lau benadrukt dat AI een nuttig hulpmiddel kan zijn om kwetsbaarheden te identificeren en potentiële aanvalsvectoren op een platform te onderzoeken. Toch blijft de betrokkenheid van een mens in het proces noodzakelijk „om ervoor te zorgen dat de AI de code grondig heeft geanalyseerd en om te verifiëren dat gemelde kwetsbaarheden daadwerkelijk bestaan en geen valse positieven zijn.“

Lau verklaarde dat recent onderzoek naar aanvalsoppervlakken van hardware-wallets de beperkingen van AI en het belang van menselijke betrokkenheid illustreert. „AI kan helpen patronen aan het licht te brengen en de analyse te versnellen, maar er zijn nog steeds ervaren onderzoekers nodig om de bevindingen te valideren en de daadwerkelijke impact ervan te beoordelen“, concludeerde hij.

Incident bij Hugging Face staat op zichzelf, geen bewijs van „rogue agents“

Lau benadrukte dat het Hugging Face-incident zich voordeed tijdens een specifieke evaluatiesituatie en dat een dergelijk voorval niet betekent dat AI-modellen onbeheersbaar zijn.

Toch wees hij erop dat de aanval de huidige mogelijkheden van AI-agenten benadrukte: deze zijn steeds beter in staat om complexe cyberbeveiligingsoperaties uit te voeren, waaronder het identificeren en combineren van zwakke plekken die afzonderlijk beheersbaar lijken – zoals een blootgestelde dienst, een verkeerde configuratie, buitensporige rechten of gecompromitteerde inloggegevens – en deze om te zetten in een gecoördineerd aanvalspad met de snelheid van een machine.

Dit toont dan ook aan hoe investeren in AI voor beveiligingsdoeleinden de norm aan het worden is voor bedrijven met op code gebaseerde producten, zoals in de Web3- en blockchain-sector.

"AI zal zowel aanvallers als verdedigers beter in staat stellen om te handelen. Daarom moeten blockchainbedrijven meer investeren in AI-gestuurde beveiliging om hun code en infrastructuur te beschermen. We gaan een tijdperk binnen waarin de hamvraag niet langer is óf we AI moeten gebruiken, maar hoeveel AI-middelen (of tokens) organisaties investeren in de verdediging van hun systemen, vergeleken met de middelen die aanvallers investeren in het uitvoeren van steeds geavanceerdere aanvallen”, aldus de expert.

AI en blockchainbeveiliging: waar staan we nu?

Hoewel Lau ervan overtuigd is dat AI en blockchainbeveiliging onvermijdelijk met elkaar verweven zullen raken, erkent hij dat het nog te vroeg is om kwetsbaarheden op te sporen en veilige software te ontwikkelen zonder menselijke tussenkomst.

CertiK beschouwt zelfs defensieve agents en hun tools als onderdeel van het aanvalsoppervlak, aangezien ze kunnen worden getest op snelle injectie, kwaadaardige tool-inputs, buitensporige machtigingen, datalekken of onveilige geautomatiseerde herstelmaatregelen. Het bedrijf heeft zelfs een tool ontworpen, de AI Skill Scanner, om risico’s in AI-vaardigheden vóór implementatie te helpen identificeren, waardoor de controle over AI-agenten wordt vergroot.

Lau onthulde dat CertiK fors zal blijven investeren in het opbouwen van geavanceerde, door AI aangestuurde beveiliging. „Onze eigen ontwikkelaars en beveiligingsonderzoekers werken de klok rond om AI-gedreven blockchainbeveiliging verder te ontwikkelen“, bevestigde hij.

CertiK heeft ook de AI Auditor ontwikkeld, een tool die een automatische analyse van blockchainprojecten uitvoert en veelvoorkomende beveiligingsrisico’s identificeert. “Deze multi-model, multi-agent-aanpak verbetert zowel de nauwkeurigheid als de betrouwbaarheid van beveiligingsbeoordelingen”, aldus Lau, die beschreef hoe het bedrijf zijn verdedigingscapaciteiten tegen AI-ondersteunde actoren aan het ontwikkelen was.

De evenwichtsoefening van AI: hoe gaan we nu verder?

Hoewel AI de drempels voor aanvallen verlaagt – aangezien kwaadwillenden al gebruikmaken van agents om exploits te ontdekken en smart contracts te scannen op kwetsbaarheden – benadrukt Lau dat het gebruik van AI voor defensieve doeleinden echte voordelen biedt.

"AI verhoogt de efficiëntie en reikwijdte van onze dreigingsdetectie aanzienlijk. CertiK heeft de efficiëntie van formele verificatie verbeterd door AI te integreren in zijn eigen CertiK Prover-engine", verduidelijkte Lau.

De bijdrage van CertiK aan de sector, aldus Lau, gaat verder dan het detecteren van kwetsbaarheden en is erop gericht ervoor te zorgen dat defensieve beveiligingsmaatregelen deze opkomende AI-bedreigingen voorblijven door ook zijn AI-modellen te trainen en in te zetten om zijn klanten te beveiligen.

"Over het geheel genomen zal AI een netto positieve kracht zijn voor de Web3-beveiliging, maar het is onmiskenbaar een tweesnijdend zwaard dat een voortdurende evenwichtsoefening vereist," concludeerde Lau.

Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.