В новом отчете предлагается рассматривать агентов искусственного интеллекта как членов трудового коллектива, отмечая, что они прошли путь от пассивного оповещения об угрозах до выполнения автономных действий.
Компаниям, работающим в сфере Web3, рекомендуется рассматривать ИИ-агентов как сотрудников

Основные выводы
- Штрафы за нарушение законодательства о противодействии отмыванию денег (AML) в первом полугодии 2025 года превысили 900 миллионов долларов, поскольку атаки, осуществляемые со скоростью машинного обучения, усиливают риски для отрасли.
- Злоумышленники используют ИИ для ускорения атак, но Натали Ньюсон из Certik видит преимущество у защитников.
- Протоколы Web3 будут внедрять работающие в режиме реального времени круглосуточные ончейн-предохранители и обязательные аудиты журналов ИИ.
Ответственность по-прежнему лежит на менеджерах-людях
Агентный искусственный интеллект (ИИ) коренным образом меняет подход к кибербезопасности, борьбе с отмыванием денег и соблюдению нормативных требований, превращая их из вспомогательных инструментов в автономных операционных участников. Выходя за рамки пассивной фильтрации предупреждений, эти системы выполняют многоэтапное логическое мышление, интегрируют внешние API и принимают меры по устранению уязвимостей в режиме реального времени с минимальным вмешательством человека.
Согласно новому отчету компании Certik, специализирующейся на безопасности Web3, организации теперь должны регулировать агентский ИИ как автономного участника рабочего процесса — назначая ему четко определенные роли, ограниченные полномочия и предусматривая строгую ответственность за надзор со стороны человека.
Certik утверждает, что этот переход необходим, поскольку ИИ эволюционирует от обнаружения угроз к осуществлению сквозного реагирования на инциденты, генерации патчей и мониторинга транзакций. Однако, поскольку организации-внедренцы и руководители сохраняют за собой 100 % юридической и операционной ответственности, Certik подчеркивает, что ИИ-агенты должны работать в рамках ограниченных полномочий, четких протоколов эскалации и под конкретным человеческим надзором.
Продвижение Certik модели «рабочей силы» происходит на фоне роста числа атак, осуществляемых со скоростью машин, постоянной глобальной нехватки специалистов в области кибербезопасности и резкого увеличения штрафов за нарушение законодательства о борьбе с отмыванием денег, которые только в первом полугодии 2025 года превысили 900 миллионов долларов.
Хотя ИИ рекламируется как ключевой механизм защиты от киберпреступности, критики утверждают, что злоумышленники используют те же самые возможности, нивелируя эти преимущества. Поскольку киберпреступники действуют быстрее, чем традиционные правоохранительные органы и корпоративные защитники, внедрение ими ИИ-агентов неизбежно приведет к увеличению частоты, скорости и изощренности атак. Проблему усугубляет классическая асимметрия кибербезопасности: злоумышленникам для успеха достаточно одного открытого вектора, тогда как защитникам необходимо обезопасить каждую границу.
Защитники сохраняют преимущество на своей территории
Натали Ньюсон, старший специалист по расследованиям в области блокчейна в Certik, опровергает представление о том, что защитники постоянно находятся в роли догоняющих. Признавая, что ИИ действительно усиливает злоумышленников, она подчеркивает, что защитники сохраняют решающее преимущество, которое злоумышленники никогда не смогут повторить: преимущество своей территории.
«Мы видим код до его выпуска, знаем, как должен вести себя протокол в норме, и можем сначала запустить тот же алгоритм обнаружения уязвимостей на основе ИИ на наших собственных системах. Особенно в Web3 все действия злоумышленника фиксируются в публичном реестре, поэтому их разведка, финансирование и тестовые транзакции оставляют след, который машины очень хорошо умеют анализировать», — рассказала Ньюсон Bitcoin.com News.
Тем не менее Ньюсон предупреждает, что периодическая защита не способна противостоять непрерывному наступлению. Чтобы выжить, системы безопасности должны эволюционировать от статических контрольных точек к динамическим системам, способным идти в ногу со скоростью поступающих угроз.
Злоумышленники также извлекают выгоду из полного отсутствия регуляторных барьеров: не обремененные затратами на соблюдение нормативных требований или меры контроля рисков, они могут мгновенно развертывать атаки. Однако, хотя Ньюсон признает, что это даёт злоумышленникам фору, она настаивает на том, что одна только скорость не гарантирует успеха.
«Злоумышленник может действовать со скоростью машины, но ему всё равно придётся пройти через цепочку, чтобы получить оплату, и именно там находятся системы мониторинга и механизмы защиты», — argumented Ньюсон.
Она пояснила, что мониторинг ожидающих транзакций в режиме реального времени позволяет автоматизированным системам обнаруживать разворачивающиеся атаки и мгновенно приостанавливать контракты, сдерживая атаки без ожидания вмешательства человека. При защите строгими ограничителями и в сочетании с традиционными аудитами и формальной верификацией автоматизированное реагирование меняет экономику угроз, вынуждая злоумышленников опережать не людей, а машины.
Обязательный аудит процессов принятия решений ИИ
Между тем в отчете Certik делается вывод о том, что, хотя агентский ИИ перешел от помощи в принятии решений к их исполнению, внедрение этих систем без соразмерного управления просто заменяет ограничения ручной работы сложными системными рисками.
Для решения этой проблемы в отчете организациям настоятельно рекомендуется четко разграничить действия агентов и человеческий надзор во всех организационных схемах и должностных инструкциях. Кроме того, в отчете предлагается сделать непрерывную запись и аудит журналов внутреннего рассуждения ИИ-агента обязательным требованием соответствия нормативным требованиям.
Северокорейская компания «Кимсуки» тестирует собственные модели искусственного интеллекта, RAG и агенты с целью усиления фишинговых операций и кибератак.
Читать: Отчет: северокорейская компания Kimsuky превращает ИИ в орудие для взлома криптовалютных системЭта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.
















