У зв’язку з нещодавніми подіями, коли агенти штучного інтелекту вирвалися зі своїх «пісочниць» і атакували об’єкти в реальному світі, Кайджерн Лау, старший директор з інженерних питань компанії CertiK, вважає, що галузь повинна підготуватися до цього, збільшивши інвестиції в безпеку штучного інтелекту, оскільки сфера блокчейну все тісніше переплітається зі штучним інтелектом.
Директор CertiK Лау вважає, що штучний інтелект має загалом позитивний вплив, незважаючи на ризики

Основні висновки
- Злом Hugging Face агентом ШІ доводить, що автономна кібервійна — це реальність, що спонукає Web3 впроваджувати заходи безпеки ШІ.
- Хоча ШІ прискорює виявлення вразливостей, експерти-люди все одно повинні перевіряти їхній фактичний вплив.
- CertiK розробляє захисні інструменти, такі як AI Auditor, для протидії автоматизованим атакам та забезпечення безпеки проєктів Web3.
Кайджерн Лау з CertiK: ШІ матиме позитивний вплив на безпеку Web3, але також стане «двосічним мечем»
Світ безпеки та аудиту блокчейнів стрімко змінюється, оскільки експлойти та вразливості тепер виявляються та використовуються набагато швидше завдяки залученню штучного інтелекту (ШІ) до процесів виявлення вразливостей.
Загальні побоювання щодо ризиків, пов’язаних із зростаючою роллю ШІ в цих процесах, посилилися після інциденту з Hugging Face, коли платформа ШІ зазнала хакерської атаки — це було перше вторгнення, «здійснене від початку до кінця автономною системою агентів ШІ».
Цей випадок, відповідальність за який згодом поклали на модель OpenAI, що вийшла за межі тестової пісочниці, підтвердив, що кібервійна, керована агентами, є реальністю, і що організації мають бути готовими протистояти цим ризикам вже зараз, а не завтра.
Занепокоєння також поширилося на екосистему Web3, де безпека є скоріше пасивною, ніж активною, і забезпечується за допомогою аудитів та заходів безпеки, розроблених на етапах розробки, які часто неможливо оновити в режимі реального часу перед розгортанням нових контрактів.
В ексклюзивному інтерв’ю для Bitcoin.com News Кайджерн Лау, старший директор з інженерних питань у CertiK, розглянув роль ШІ як у цих атаках, так і в процесі аудиту коду для їх запобігання.
Лау наголошує, що ШІ може бути корисним інструментом для виявлення вразливостей та аналізу потенційних векторів атак на платформі. Проте участь людини все ще необхідна, «щоб переконатися, що ШІ ретельно проаналізував код, та перевірити, чи виявлені вразливості є справжніми, а не помилковими спрацьовуваннями».
Лау заявив, що нещодавні дослідження, присвячені поверхням атаки на апаратні гаманці, ілюструють обмеження ШІ та важливість участі людини. «ШІ може допомогти виявити закономірності та прискорити аналіз, але досвідчені дослідники все ще потрібні для перевірки результатів та оцінки їхнього фактичного впливу», — зазначив він.
Інцидент із Hugging Face — поодинокий випадок, що не є доказом існування «зловмисних агентів»
Лау підкреслив, що інцидент із Hugging Face стався в умовах конкретного тестування, і що один такий випадок не означає, що моделі ШІ непідконтрольні.
Проте він зазначив, що ця атака продемонструвала сучасні можливості агентів ШІ, які дедалі краще здатні виконувати складні операції з кібербезпеки, зокрема виявляти та поєднувати слабкі місця, які окремо здаються керованими — такі як незахищений сервіс, неправильна конфігурація, надмірні права доступу або скомпрометовані облікові дані — і перетворювати їх на скоординований шлях атаки зі швидкістю машини.
Отже, це також демонструє, як інвестиції в ШІ з метою забезпечення безпеки стають нормою для компаній, що розробляють продукти на основі коду, таких як Web3 та блокчейн-індустрія.
«ШІ зробить як зловмисників, так і захисників більш спроможними. Ось чому блокчейн-компанії повинні більше інвестувати в безпеку на основі ШІ, щоб захистити свій код та інфраструктуру. Ми вступаємо в еру, коли ключовим питанням є вже не те, чи використовувати ШІ, а скільки ресурсів ШІ (або токенів) організації інвестують у захист своїх систем порівняно з ресурсами, які зловмисники вкладають у здійснення дедалі більш витончених атак», — заявив експерт.
Штучний інтелект та безпека блокчейну: на якому етапі ми перебуваємо
Хоча Лау впевнений, що штучний інтелект та безпека блокчейну неминуче будуть взаємопов’язані, він визнає, що ще занадто рано, щоб завдання з виявлення вразливостей та безпечної розробки програмного забезпечення виконувалися без втручання людини.
CertiK навіть розглядає захисні агенти та їхні інструменти як частину поверхні атаки, оскільки їх можна перевіряти на наявність миттєвого введення коду, введення шкідливих інструментів, надмірних дозволів, витоку даних або небезпечного автоматизованого виправлення. Насправді компанія розробила інструмент — AI Skill Scanner — для виявлення ризиків у наборах навичок ШІ перед їхнім розгортанням, що посилює контроль над агентами ШІ.
Лау повідомив, що CertiK продовжуватиме інвестувати значні кошти у створення передової системи безпеки на основі штучного інтелекту. «Наші внутрішні розробники та дослідники у сфері безпеки працюють цілодобово, щоб удосконалити безпеку блокчейну на основі штучного інтелекту», — підтвердив він.
CertiK також розробила AI Auditor — інструмент, який проводить автоматичний аналіз блокчейн-проектів, виявляючи типові ризики безпеки. «Цей мультимодельний, мультиагентний підхід підвищує як точність, так і надійність оцінок безпеки», — зазначив Лау, описуючи, як компанія розвиває свої оборонні можливості проти зловмисників, що використовують ШІ.
Баланс ШІ: що далі
Хоча ШІ знижує бар’єри для атак — адже зловмисники вже використовують агентів для пошуку експлойтів та сканування смарт-контрактів на наявність вразливостей — Лау запевняє, що використання ШІ в оборонних цілях має реальні переваги.
«ШІ суттєво підвищує ефективність та масштаб виявлення загроз. CertiK підвищила ефективність формальної верифікації завдяки інтеграції ШІ у свій власний механізм CertiK Prover», — уточнив Лау.
За словами Лау, внесок CertiK у цю сферу виходить за межі виявлення вразливостей і спрямований на те, щоб захисні заходи випереджали ці нові загрози, пов’язані зі штучним інтелектом, шляхом навчання та використання власних моделей штучного інтелекту для забезпечення безпеки своїх клієнтів.
«Загалом ШІ стане суто позитивною силою для безпеки Web3, але, безперечно, це двосічний меч, який вимагає постійного балансування», — підсумував Лау.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.












