Obsługiwane przez
Interview

Dyrektor CertiK, Lau, uważa, że sztuczna inteligencja przynosi korzyści netto, mimo związanych z nią zagrożeń

W odpowiedzi na ostatnie wydarzenia, w których agenci AI wydostali się ze swoich środowisk testowych i zaatakowali cele w świecie rzeczywistym, Kaijern Lau, starszy dyrektor ds. inżynierii w firmie CertiK, uważa, że branża musi się przygotować poprzez zwiększenie inwestycji w bezpieczeństwo AI, ponieważ branża blockchain coraz bardziej splata się z technologią sztucznej inteligencji.

UDOSTĘPNIJ
Dyrektor CertiK, Lau, uważa, że sztuczna inteligencja przynosi korzyści netto, mimo związanych z nią zagrożeń

Najważniejsze wnioski

  • Atak agenta AI na platformę Hugging Face dowodzi, że autonomiczna cyberwojna jest rzeczywistością, co skłania środowisko Web3 do wdrożenia zabezpieczeń AI.
  • Chociaż sztuczna inteligencja przyspiesza wykrywanie luk w zabezpieczeniach, eksperci muszą nadal weryfikować ich rzeczywisty wpływ.
  • CertiK opracowuje narzędzia obronne, takie jak AI Auditor, aby przeciwdziałać zautomatyzowanym atakom i zabezpieczać projekty Web3.

Kaijern Lau z CertiK: Sztuczna inteligencja będzie miała pozytywny wpływ na bezpieczeństwo Web3, ale będzie też „mieczem obosiecznym”

Świat bezpieczeństwa i audytu blockchainu ulega gwałtownym zmianom, ponieważ luki i słabe punkty są obecnie wykorzystywane i wykrywane znacznie szybciej dzięki zaangażowaniu sztucznej inteligencji (AI) w procesy wykrywania luk.

Powszechne obawy dotyczące ryzyka związanego z rosnącą rolą sztucznej inteligencji w tych działaniach nasiliły się po incydencie z Hugging Face, w którym platforma AI padła ofiarą ataku hakerskiego – był to pierwszy przypadek włamania „przeprowadzonego od początku do końca przez autonomiczny system agentów AI”.

Zdarzenie to, za które później obwiniono model OpenAI, który wydostał się ze swojego testowego środowiska izolowanego, potwierdziło, że wojna cyberbezpieczeństwa prowadzona przez agentów jest rzeczywistością i że instytucje muszą być przygotowane na stawienie czoła tym zagrożeniom już teraz, a nie jutro.

Obawy dotarły również do ekosystemu Web3, gdzie bezpieczeństwo ma charakter bardziej pasywny niż aktywny i jest zarządzane poprzez audyty oraz środki bezpieczeństwa zaprojektowane na etapie produkcji, których często nie da się zaktualizować w czasie rzeczywistym przed wdrożeniem nowych kontraktów.

W ekskluzywnym wywiadzie dla serwisu Bitcoin.com News Kaijern Lau, starszy dyrektor ds. inżynierii w firmie CertiK, omówił rolę sztucznej inteligencji zarówno w tych atakach, jak i w procesie audytu kodu mającym na celu ich zapobieganie.

Lau podkreśla, że sztuczna inteligencja może być użytecznym narzędziem do identyfikacji luk w zabezpieczeniach i analizy potencjalnych wektorów ataku na platformie. Niemniej jednak udział człowieka w tym procesie jest nadal niezbędny, „aby zapewnić, że sztuczna inteligencja dokładnie przeanalizowała kod, oraz zweryfikować, czy zgłoszone luki są rzeczywiste, a nie fałszywymi alarmami”.

Lau stwierdził, że najnowsze badania dotyczące powierzchni ataku na portfele sprzętowe ilustrują ograniczenia sztucznej inteligencji oraz znaczenie udziału człowieka. „Sztuczna inteligencja może pomóc w wykrywaniu wzorców i przyspieszeniu analizy, ale nadal potrzebni są doświadczeni badacze, aby zweryfikować wyniki i ocenić ich rzeczywisty wpływ” – ocenił.

Incydent w Hugging Face to odosobniony przypadek, a nie dowód na istnienie „nieuczciwych podmiotów”

Lau podkreślił, że incydent w Hugging Face miał miejsce w konkretnych warunkach testowych i że pojedynczy przypadek takiej sytuacji nie oznacza, że modele sztucznej inteligencji są niekontrolowane.

Mimo to zauważył, że atak ten uwypuklił obecne możliwości agentów AI, którzy są coraz bardziej zdolni do przeprowadzania złożonych operacji w zakresie cyberbezpieczeństwa, w tym do identyfikowania i łączenia słabych punktów, które w izolacji wydają się łatwe do opanowania – takich jak narażona usługa, błędna konfiguracja, nadmierne uprawnienia lub naruszone dane uwierzytelniające – oraz przekształcania ich w skoordynowaną ścieżkę ataku z prędkością maszynową.

W konsekwencji pokazuje to również, jak inwestowanie w sztuczną inteligencję w celach bezpieczeństwa staje się normą dla firm oferujących produkty oparte na kodzie, takich jak branża Web3 i blockchain.

„Sztuczna inteligencja zwiększy możliwości zarówno atakujących, jak i obrońców. Dlatego firmy z branży blockchain powinny więcej inwestować w zabezpieczenia oparte na sztucznej inteligencji, aby chronić swój kod i infrastrukturę. Wkraczamy w erę, w której kluczowym pytaniem nie jest już to, czy korzystać ze sztucznej inteligencji, ale ile zasobów AI (lub tokenów) organizacje inwestują w obronę swoich systemów w porównaniu z zasobami, jakie atakujący przeznaczają na przeprowadzanie coraz bardziej wyrafinowanych ataków” – stwierdził ekspert.

Sztuczna inteligencja a bezpieczeństwo blockchain: aktualny stan rzeczy

Chociaż Lau jest przekonany, że bezpieczeństwo oparte na sztucznej inteligencji i technologii blockchain nieuchronnie się ze sobą powiąże, przyznaje, że jest jeszcze zbyt wcześnie, aby zadania związane z wykrywaniem luk w zabezpieczeniach i bezpiecznym tworzeniem oprogramowania mogły być realizowane bez udziału człowieka.

CertiK traktuje nawet agenty obronne i ich narzędzia jako część powierzchni ataku, ponieważ można je badać pod kątem natychmiastowego wstrzyknięcia kodu, wprowadzenia złośliwych narzędzi, nadmiernych uprawnień, wycieku danych lub niebezpiecznej automatycznej naprawy. W rzeczywistości firma zaprojektowała narzędzie o nazwie AI Skill Scanner, które pomaga zidentyfikować zagrożenia związane z umiejętnościami sztucznej inteligencji przed ich wdrożeniem, zwiększając kontrolę nad agentami AI.

Lau ujawnił, że CertiK będzie nadal intensywnie inwestować w tworzenie zaawansowanych rozwiązań bezpieczeństwa opartych na sztucznej inteligencji. „Nasi wewnętrzni programiści i badacze ds. bezpieczeństwa pracują bez przerwy nad rozwojem zabezpieczeń łańcucha bloków opartych na sztucznej inteligencji” – potwierdził.

CertiK opracował również AI Auditor – narzędzie przeprowadzające automatyczną analizę projektów blockchainowych i identyfikujące typowe zagrożenia bezpieczeństwa. „To wielomodelowe, wieloagentowe podejście poprawia zarówno dokładność, jak i wiarygodność ocen bezpieczeństwa” – powiedział Lau, opisując, w jaki sposób firma rozwija swoje zdolności obronne przed podmiotami korzystającymi ze sztucznej inteligencji.

Równowaga w sztucznej inteligencji: dokąd zmierzamy

Chociaż sztuczna inteligencja obniża bariery przed atakami – ponieważ osoby stanowiące zagrożenie już wykorzystują agenty do wykrywania luk i skanowania inteligentnych kontraktów w poszukiwaniu słabych punktów – Lau zapewnia, że wykorzystanie sztucznej inteligencji do celów obronnych niesie ze sobą realne korzyści.

„Sztuczna inteligencja radykalnie zwiększa skuteczność i zasięg wykrywania zagrożeń. Firma CertiK poprawiła efektywność formalnej weryfikacji poprzez zintegrowanie sztucznej inteligencji z własnym silnikiem CertiK Prover” – wyjaśnił Lau.

Wkład CertiK w tę dziedzinę, jak powiedział Lau, wykracza poza wykrywanie luk w zabezpieczeniach i ma na celu zapewnienie, że defensywne środki bezpieczeństwa wyprzedzają te pojawiające się zagrożenia związane ze sztuczną inteligencją, poprzez szkolenie i wykorzystywanie własnych modeli sztucznej inteligencji w celu zapewnienia bezpieczeństwa swoim klientom.

„Ogólnie rzecz biorąc, sztuczna inteligencja będzie miała pozytywny wpływ na bezpieczeństwo Web3, ale jest to bez wątpienia miecz obosieczny, który wymaga ciągłego utrzymywania równowagi” – podsumował Lau.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.