Được cung cấp bởi
Interview

Ông Lau, Giám đốc CertiK, cho rằng trí tuệ nhân tạo (AI) mang lại tác động tích cực ròng dù vẫn tồn tại những rủi ro

Trước những sự cố gần đây khi các tác nhân AI thoát khỏi môi trường thử nghiệm và tấn công các mục tiêu trong thế giới thực, ông Kaijern Lau, Giám đốc Kỹ thuật Cấp cao tại CertiK, cho rằng ngành công nghiệp này cần chuẩn bị bằng cách tăng cường đầu tư vào an ninh AI, khi ngành công nghiệp blockchain ngày càng gắn kết chặt chẽ với trí tuệ nhân tạo.

CHIA SẺ
Ông Lau, Giám đốc CertiK, cho rằng trí tuệ nhân tạo (AI) mang lại tác động tích cực ròng dù vẫn tồn tại những rủi ro

Những điểm chính

  • Việc một tác nhân AI tấn công Hugging Face chứng minh rằng chiến tranh mạng tự động là có thật, đồng thời thúc giục Web3 áp dụng các biện pháp bảo mật AI.
  • Mặc dù AI giúp đẩy nhanh quá trình phát hiện lỗ hổng, các chuyên gia con người vẫn phải xác minh tác động thực tế của chúng.
  • CertiK đang phát triển các công cụ phòng thủ như AI Auditor để chống lại các cuộc tấn công tự động và bảo vệ các dự án Web3.

Kaijern Lau của CertiK: AI sẽ có tác động tích cực đến an ninh Web3, nhưng cũng là một “con dao hai lưỡi”

Thế giới bảo mật và kiểm toán blockchain đang thay đổi nhanh chóng khi các lỗ hổng và điểm yếu hiện đang được khai thác và phát hiện nhanh hơn nhiều nhờ sự tham gia của trí tuệ nhân tạo (AI) vào quá trình phát hiện lỗ hổng.

Những lo ngại chung về rủi ro từ vai trò ngày càng gia tăng của AI trong các hoạt động này đã gia tăng sau sự cố Hugging Face, khi một nền tảng AI bị tấn công – đây là vụ xâm nhập đầu tiên “được điều khiển từ đầu đến cuối bởi một hệ thống tác nhân AI tự chủ”.

Sự việc này, sau đó được cho là do một mô hình OpenAI thoát ra khỏi môi trường thử nghiệm, đã xác nhận rằng chiến tranh an ninh mạng do tác nhân điều khiển là một thực tế và các tổ chức cần phải chuẩn bị để đối mặt với những rủi ro này ngay bây giờ, chứ không phải ngày mai.

Những lo ngại này cũng đã lan sang hệ sinh thái Web3, nơi an ninh mang tính thụ động hơn là chủ động, được quản lý thông qua các cuộc kiểm toán và các biện pháp an ninh được thiết kế trong giai đoạn sản xuất, và thường không thể được cập nhật theo thời gian thực trước khi triển khai các hợp đồng mới.

Trong một cuộc phỏng vấn độc quyền với Bitcoin.com News, Kaijern Lau, Giám đốc Kỹ thuật Cấp cao tại CertiK, đã phân tích vai trò của AI trong cả hai cuộc tấn công này cũng như quá trình kiểm toán mã nguồn để ngăn chặn chúng.

Lau nhấn mạnh rằng AI có thể là công cụ hữu ích để xác định lỗ hổng và phân tích các vectơ tấn công tiềm ẩn trên nền tảng. Tuy nhiên, sự tham gia của con người vẫn là cần thiết “để đảm bảo rằng AI đã phân tích mã nguồn một cách kỹ lưỡng và xác minh rằng các lỗ hổng được báo cáo là thật chứ không phải cảnh báo sai.”

Lau khẳng định rằng các nghiên cứu gần đây về các bề mặt tấn công ví phần cứng đã minh họa những hạn chế của AI và tầm quan trọng của sự tham gia của con người. “AI có thể giúp phát hiện các mẫu và đẩy nhanh quá trình phân tích, nhưng vẫn cần các nhà nghiên cứu có kinh nghiệm để xác thực các phát hiện và đánh giá tác động thực tế của chúng,” ông nhận định.

Sự cố Hugging Face là trường hợp cá biệt, không phải bằng chứng về "các tác nhân phản diện"

Lau nhấn mạnh rằng sự cố Hugging Face xảy ra trong một bối cảnh đánh giá cụ thể và một trường hợp khẩn cấp như vậy không có nghĩa là các mô hình AI không thể kiểm soát được.

Dù vậy, ông chỉ ra rằng vụ tấn công này đã làm nổi bật khả năng hiện tại của các tác nhân AI, vốn ngày càng có khả năng thực hiện các hoạt động an ninh mạng phức tạp, bao gồm việc xác định và kết hợp các lỗ hổng vốn dường như có thể kiểm soát được khi xem xét riêng lẻ – chẳng hạn như dịch vụ bị lộ, cấu hình sai, quyền truy cập quá mức hoặc thông tin đăng nhập bị xâm phạm – và biến chúng thành một lộ trình tấn công phối hợp với tốc độ của máy tính.

Do đó, điều này cũng cho thấy việc đầu tư vào AI cho mục đích bảo mật đang trở thành tiêu chuẩn đối với các công ty có sản phẩm dựa trên mã nguồn, chẳng hạn như ngành Web3 và blockchain.

"AI sẽ giúp cả kẻ tấn công lẫn người phòng thủ trở nên mạnh mẽ hơn. Đó là lý do tại sao các công ty blockchain nên đầu tư nhiều hơn vào an ninh dựa trên AI để bảo vệ mã nguồn và hạ tầng của họ. Chúng ta đang bước vào một kỷ nguyên mà câu hỏi then chốt không còn là liệu có nên sử dụng AI hay không, mà là các tổ chức đầu tư bao nhiêu tài nguyên AI (hoặc token) vào việc bảo vệ hệ thống của mình so với nguồn lực mà kẻ tấn công đầu tư vào việc triển khai các cuộc tấn công ngày càng tinh vi," chuyên gia này khẳng định.

AI và bảo mật blockchain: Thực trạng hiện nay

Mặc dù Lau chắc chắn rằng AI và an ninh blockchain chắc chắn sẽ trở nên gắn bó với nhau, ông cũng thừa nhận rằng vẫn còn quá sớm để các nhiệm vụ phát hiện lỗ hổng và phát triển phần mềm an toàn có thể được hoàn thành mà không cần sự can thiệp của con người.

CertiK thậm chí còn coi các tác nhân phòng thủ và các công cụ của mình là một phần của bề mặt tấn công, vì chúng có thể bị thăm dò để tìm kiếm các lỗ hổng tiêm chích, đầu vào công cụ độc hại, quyền truy cập quá mức, rò rỉ dữ liệu hoặc khắc phục tự động không an toàn. Trên thực tế, công ty đã thiết kế một công cụ, AI Skill Scanner, để giúp xác định các rủi ro trong các kỹ năng AI trước khi triển khai, từ đó tăng cường khả năng kiểm soát đối với các tác nhân AI.

Lau tiết lộ rằng CertiK sẽ tiếp tục đầu tư mạnh mẽ để xây dựng hệ thống bảo mật tiên tiến dựa trên AI. “Các nhà phát triển và nhà nghiên cứu bảo mật nội bộ của chúng tôi đang làm việc không ngừng nghỉ để phát triển bảo mật blockchain dựa trên AI,” ông khẳng định.

CertiK cũng đã phát triển AI Auditor, một công cụ thực hiện phân tích tự động các dự án blockchain, xác định các rủi ro bảo mật phổ biến. “Cách tiếp cận đa mô hình, đa tác nhân này giúp cải thiện cả độ chính xác và độ tin cậy của các đánh giá bảo mật,” ông Lau cho biết, khi mô tả cách công ty đang phát triển các khả năng phòng thủ chống lại các tác nhân được hỗ trợ bởi AI.

Sự cân bằng của AI: Hướng đi tiếp theo

Mặc dù AI làm giảm các rào cản đối với các cuộc tấn công, khi các tác nhân đe dọa đã và đang tận dụng các tác nhân để phát hiện các lỗ hổng và quét các hợp đồng thông minh để tìm kiếm các điểm yếu, ông Lau đảm bảo rằng việc sử dụng AI cho mục đích phòng thủ mang lại những lợi ích thực sự.

"AI nâng cao đáng kể hiệu quả và phạm vi phát hiện mối đe dọa của chúng tôi. CertiK đã cải thiện hiệu quả của quá trình xác minh chính thức bằng cách tích hợp AI vào công cụ CertiK Prover độc quyền của mình," ông Lau giải thích.

Lau cho biết, đóng góp của CertiK trong lĩnh vực này không chỉ dừng lại ở việc phát hiện lỗ hổng, mà còn nhằm đảm bảo các biện pháp bảo mật phòng thủ luôn đi trước các mối đe dọa AI mới nổi bằng cách đào tạo và triển khai các mô hình AI của mình để bảo vệ khách hàng.

"Nhìn chung, AI sẽ là một lực lượng tích cực cho an ninh Web3, nhưng không thể phủ nhận rằng đây là con dao hai lưỡi đòi hỏi sự cân bằng liên tục," ông Lau kết luận.

Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.

Thẻ trong bài viết này