Bilang tugon sa mga kamakailang pangyayari kung saan nakatakas ang mga AI agent mula sa kanilang mga sandbox at umatake sa mga target sa totoong mundo, naniniwala si Kaijern Lau, Senior Director of Engineering sa CertiK, na dapat maghanda ang industriya sa pamamagitan ng pagtaas ng pamumuhunan nito sa AI security habang ang industriya ng blockchain ay lalong nauugnay at nagkakaugnay sa AI.
Ipinapakita ni Direktor Lau ng CertiK ang AI bilang Net Positive sa Kabila ng mga Panganib

Mga Pangunahing Takeaway
- Ang pag-hack ng isang AI agent sa Hugging Face ay nagpapatunay na totoo ang autonomous cyber warfare, na nagtutulak sa Web3 na yakapin ang AI security.
- Bagama’t pinapabilis ng AI ang paghahanap ng mga kahinaan, kailangan pa ring beripikahin ng mga ekspertong tao ang tunay nitong epekto.
- Bumubuo ang CertiK ng mga kasangkapang panlaban tulad ng AI Auditor upang kontrahin ang mga automated na pag-atake at seguruhin ang mga proyektong Web3.
Kaijern Lau ng CertiK: Magiging Positibo ang AI Para sa Seguridad ng Web3, Ngunit Isa Ring ‘Tabak na Dalawang Talim’
Mabilis na nagbabago ang mundo ng seguridad at pag-audit ng blockchain habang ang mga exploit at kahinaan ay nagagamit at natutuklasan na ngayon nang mas mabilis dahil sa paglahok ng artificial intelligence (AI) sa mga proseso ng pagtuklas ng kahinaan.
Ang pangkalahatang mga pangamba tungkol sa mga panganib ng tumataas na papel ng AI sa mga gawaing ito ay umigting kasabay ng insidente sa Hugging Face, kung saan ang isang AI platform ay na-hack, na siyang unang pagpasok “na pinatakbo, mula simula hanggang dulo, ng isang autonomous AI agent system.”
Ang pangyayaring ito, na kalaunan ay isinisi sa isang OpenAI model na nakatakas sa testing sandbox nito, ay nagpatunay na realidad ang agent-driven cybersecurity warfare at na ang mga institusyon ay kailangang maging handa na harapin ang mga panganib na ito ngayon, hindi bukas.
Umabot na rin ang mga pangamba sa Web3 ecosystem, kung saan mas pasibo kaysa aktibo ang seguridad, pinamamahalaan ng mga audit at mga konsiderasyong pangseguridad na idinisenyo sa mga yugto ng produksyon at na kadalasan ay hindi naia-upgrade nang real time bago mag-deploy ng mga bagong kontrata.
Sa isang eksklusibong panayam sa Bitcoin.com News, sinuri ni Kaijern Lau, Senior Director of Engineering sa CertiK, ang papel ng AI kapwa sa mga pag-atakeng ito at sa proseso ng pag-audit ng code upang maiwasan ang mga ito.
Binibigyang-diin ni Lau na maaaring maging kapaki-pakinabang ang AI bilang kasangkapan sa pagtukoy ng isang kahinaan at sa pagsusuri ng mga posibleng attack vector sa isang platform. Gayunman, kailangan pa rin ang paglahok ng isang human-in-the-middle “upang matiyak na nasuri ng AI ang code nang masinsinan at upang beripikahin na ang anumang naiulat na mga kahinaan ay tunay at hindi mga false positive.”
Ipinahayag ni Lau na ang kamakailang pananaliksik na tumatalakay sa mga attack surface ng hardware wallet ay nagpapakita ng mga limitasyon ng AI at ng kahalagahan ng paglahok ng tao. “Makakatulong ang AI na ilantad ang mga pattern at pabilisin ang pagsusuri, ngunit kailangan pa rin ang mga bihasang mananaliksik upang beripikahin ang mga natuklasan at tasahin ang tunay nitong epekto,” pagtatasa niya.
Ang Insidente sa Hugging Face Ay Isolated, Hindi Patunay ng “Rogue Agents”
Binibigyang-diin ni Lau na nangyari ang insidente sa Hugging Face sa isang partikular na setting ng pagsusuri at na ang ganitong uri ng pangyayari ay hindi nangangahulugang hindi na makokontrol ang mga AI model.
Gayunpaman, itinuro niya na ipinakita ng pag-atake ang kasalukuyang kakayahan ng mga AI agent, na lalong nagiging kayang magsagawa ng mga komplikadong operasyong pang-cybersecurity, kabilang ang pagtukoy at pagsasama-sama ng mga kahinaang mukhang mapapamahalaan kung hiwa-hiwalay—gaya ng exposed na serbisyo, misconfiguration, sobrang mga pahintulot, o nakompromisong kredensyal—at gawing isang koordinadong attack path sa bilis ng makina.
Dahil dito, ipinapakita rin nito kung paanong ang pamumuhunan sa AI para sa mga layuning pangseguridad ay nagiging pamantayan para sa mga kumpanyang may mga produktong nakabatay sa code, tulad ng industriya ng Web3 at blockchain.
“Gagawin ng AI na mas may kakayahan kapwa ang mga umaatake at mga nagtatanggol. Kaya dapat mag-invest nang mas malaki ang mga blockchain company sa AI-driven security upang protektahan ang kanilang code at imprastraktura. Papasok tayo sa isang panahon kung saan ang pangunahing tanong ay hindi na kung gagamit ba ng AI, kundi kung gaano karaming AI resources (o tokens) ang ini-invest ng mga organisasyon sa pagdepensa sa kanilang mga sistema kumpara sa resources na ini-invest ng mga umaatake sa paglulunsad ng mas sopistikadong mga pag-atake,” pahayag ng eksperto.
AI at Seguridad ng Blockchain: Nasaan Na Tayo
Bagama’t tiyak si Lau na hindi maiiwasang magkabuhol at magkaugnay ang AI at seguridad ng blockchain, kinikilala niyang masyado pang maaga upang matapos ang mga gawain sa pagtuklas ng kahinaan at secure software development nang walang interbensiyon ng tao.
Itinuturing pa nga ng CertiK ang mga defensive agent at mga kasangkapan nito bilang bahagi ng attack surface, dahil maaari silang subukan para sa prompt injection, mapanirang tool inputs, sobrang mga pahintulot, pagtagas ng data, o hindi ligtas na automated remediation. Sa katunayan, nagdisenyo ang kumpanya ng isang tool, ang AI Skill Scanner, upang tumulong na matukoy ang mga panganib sa AI skills bago ang deployment, at pataasin ang mga kontrol na ipinapataw sa mga AI agent.
Inihayag ni Lau na patuloy na mag-iinvest nang malaki ang CertiK upang bumuo ng mas advanced na AI-powered security. “Ang aming mga in-house developer at security researcher ay nagtatrabaho nang walang tigil upang isulong ang AI-driven blockchain security,” kinumpirma niya.
Nakabuo rin ang CertiK ng AI Auditor, isang tool na nagsasagawa ng awtomatikong pagsusuri ng mga proyektong blockchain, at tumutukoy sa mga karaniwang panganib sa seguridad. “Ang multi-model, multi-agent approach na ito ay nagpapahusay sa parehong accuracy at reliability ng mga security assessment,” sabi ni Lau, habang inilalarawan kung paano binubuo ng kumpanya ang mga kakayahang panlaban nito laban sa mga AI-assisted na aktor.
Pagbabalanse ng AI: Saan Tayo Patutungo Mula Dito
Bagama’t pinabababa ng AI ang mga hadlang sa pag-atake, habang ginagamit na ng mga threat actor ang mga agent upang tuklasin ang mga exploit at i-scan ang mga smart contract para sa mga kahinaan, tinitiyak ni Lau na may mga tunay na benepisyo ang paggamit ng AI para sa mga layuning depensibo.
“Malaki ang itinataas ng AI ang efficiency at saklaw ng aming threat detection. Pinahusay ng CertiK ang efficiency ng formal verification sa pamamagitan ng pag-integrate ng AI sa proprietary nitong CertiK Prover engine,” pagtukoy ni Lau.
Ang ambag ng CertiK sa larangan, ayon kay Lau, ay lampas sa pagtukoy ng mga kahinaan at naglalayong tiyakin na nananatiling nauuna ang mga depensibong hakbang sa seguridad sa mga umuusbong na banta ng AI sa pamamagitan din ng pagsasanay at pag-deploy ng mga AI model nito upang protektahan ang mga customer nito.
“Sa kabuuan, magiging isang net positive na puwersa ang AI para sa seguridad ng Web3, ngunit hindi maikakaila na isa itong tabak na dalawang talim na nangangailangan ng tuloy-tuloy na pagbabalansi,” pagtatapos ni Lau.
Ang artikulong ito ay isinalin mula sa Ingles gamit ang AI. Ang orihinal na bersyon sa Ingles ang opisyal na pinagmumulan; maaaring maglaman ng mga kamalian ang mga awtomatikong pagsasalin, lalo na sa legal at regulatoryong terminolohiya.












