Drivs av
Interview

CertiK:s vd Lau framhåller AI som en nettofördel trots riskerna

Med anledning av de senaste händelserna, där AI-agenter rymt från sina sandlådor och attackerat mål i den verkliga världen, anser Kaijern Lau, Senior Director of Engineering på CertiK, att branschen måste förbereda sig genom att öka sina investeringar i AI-säkerhet i takt med att blockkedjebranschen blir alltmer sammanflätad med AI.

DELA
CertiK:s vd Lau framhåller AI som en nettofördel trots riskerna

Viktiga slutsatser

  • Att en AI-agent hackade Hugging Face bevisar att autonom cyberkrigföring är verklighet, vilket manar Web3 att införa AI-säkerhet.
  • Även om AI påskyndar upptäckten av sårbarheter måste mänskliga experter fortfarande verifiera deras faktiska inverkan.
  • CertiK utvecklar defensiva verktyg som AI Auditor för att motverka automatiserade attacker och säkra Web3-projekt.

Kaijern Lau från CertiK: AI kommer att vara positivt för Web3-säkerheten, men också ett ”tveeggat svärd”

Världen inom blockkedjesäkerhet och revision förändras snabbt, eftersom säkerhetsluckor och sårbarheter nu utnyttjas och upptäcks mycket snabbare tack vare att artificiell intelligens (AI) används i processerna för att upptäcka sårbarheter.

Allmänna farhågor om riskerna med AI:s växande roll i dessa aktiviteter har ökat i samband med Hugging Face-incidenten, där en AI-plattform utsattes för ett hackerangrepp – det första intrånget som ”från början till slut drevs av ett autonomt AI-agentsystem”.

Händelsen, som senare tillskrevs en OpenAI-modell som rymt från sin testmiljö, bekräftade att agentdriven cybersäkerhetskrigföring är en realitet och att institutioner måste vara beredda att möta dessa risker nu, inte i morgon.

Oron har även nått Web3-ekosystemet, där säkerheten är mer passiv än aktiv och hanteras genom granskningar och säkerhetsåtgärder som utformas under produktionsfaserna och som ofta inte kan uppgraderas i realtid innan nya kontrakt driftsätts.

I en exklusiv intervju med Bitcoin.com News granskade Kaijern Lau, Senior Director of Engineering på CertiK, AI:s roll i både dessa attacker och processen att granska kod för att förhindra dem.

Lau betonar att AI kan vara ett användbart verktyg för att identifiera sårbarheter och undersöka potentiella attackvektorer på en plattform. Det krävs dock fortfarande mänsklig inblandning ”för att säkerställa att AI:n har analyserat koden grundligt och för att verifiera att rapporterade sårbarheter är äkta och inte falska positiva resultat”.

Lau förklarade att ny forskning om attackytor för hårdvaruplånböcker belyser AI:s begränsningar och vikten av mänskligt engagemang. ”AI kan hjälpa till att upptäcka mönster och påskynda analysen, men det krävs fortfarande erfarna forskare för att validera resultaten och bedöma deras faktiska inverkan”, konstaterade han.

Hugging Face-incidenten var ett isolerat fall, inget bevis på ”rogue agents”

Lau betonade att Hugging Face-incidenten inträffade under en specifik utvärderingsmiljö och att ett enstaka fall av en sådan oförutsedd händelse inte innebär att AI-modeller är okontrollerbara.

Trots detta påpekade han att attacken belyste AI-agenternas nuvarande kapacitet, som i allt högre grad kan utföra komplexa cybersäkerhetsoperationer, inklusive att identifiera och kombinera svagheter som verkar hanterbara var för sig – såsom en exponerad tjänst, en felkonfiguration, överdrivna behörigheter eller komprometterade inloggningsuppgifter – och omvandla dem till en samordnad attackväg i maskinhastighet.

Följaktligen visar detta också hur investeringar i AI för säkerhetsändamål håller på att bli normen för företag med kodbaserade produkter, såsom inom Web3- och blockchain-branschen.

”AI kommer att göra både angripare och försvarare mer kapabla. Det är därför blockchain-företag bör satsa mer på AI-driven säkerhet för att skydda sin kod och infrastruktur. Vi går in i en era där den avgörande frågan inte längre är om man ska använda AI, utan hur många AI-resurser (eller tokens) organisationer investerar i att försvara sina system jämfört med de resurser som angripare investerar i att genomföra allt mer sofistikerade attacker”, förklarade experten.

AI och blockkedjesäkerhet: Var står vi idag

Även om Lau är övertygad om att AI och blockkedjesäkerhet oundvikligen kommer att vävas samman, medger han att det fortfarande är för tidigt för att upptäckt av sårbarheter och säker mjukvaruutveckling ska kunna genomföras helt utan mänsklig inblandning.

CertiK betraktar till och med defensiva agenter och deras verktyg som en del av attackytan, eftersom de kan undersökas med avseende på omedelbar injektion, skadliga verktygsinmatningar, överdrivna behörigheter, dataläckage eller osäker automatiserad korrigering. Faktum är att företaget har utvecklat ett verktyg, AI Skill Scanner, för att identifiera risker i AI-kompetenser före driftsättning, vilket ökar kontrollen över AI-agenterna.

Lau avslöjade att CertiK kommer att fortsätta att satsa stort på att bygga avancerad AI-driven säkerhet. ”Våra interna utvecklare och säkerhetsforskare arbetar dygnet runt för att driva på utvecklingen av AI-driven blockkedjesäkerhet”, bekräftade han.

CertiK har även utvecklat AI Auditor, ett verktyg som utför en automatisk analys av blockkedjeprojekt och identifierar vanliga säkerhetsrisker. ”Denna strategi med flera modeller och flera agenter förbättrar både noggrannheten och tillförlitligheten i säkerhetsbedömningarna”, sade Lau och beskrev hur företaget utvecklar sina försvarsförmågor mot AI-stödda aktörer.

AI:s balansgång: Vägen framåt

Även om AI sänker trösklarna för attacker – eftersom hotaktörer redan utnyttjar agenter för att upptäcka sårbarheter och skanna smarta kontrakt efter svagheter – försäkrar Lau att det finns verkliga fördelar med att använda AI i försvarssyfte.

”AI höjer dramatiskt effektiviteten och räckvidden för vår hotdetektering. CertiK har förbättrat effektiviteten i den formella verifieringen genom att integrera AI i sin egenutvecklade CertiK Prover-motor”, preciserade Lau.

CertiKs bidrag till området, sa Lau, går utöver att upptäcka sårbarheter och syftar till att säkerställa att de defensiva säkerhetsåtgärderna ligger steget före dessa framväxande AI-hot genom att även träna och använda sina AI-modeller för att skydda sina kunder.

”Sammantaget kommer AI att vara en positiv kraft för Web3-säkerheten, men det är onekligen ett tveeggat svärd som kräver en ständig balansgång”, avslutade Lau.

Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.