Директор CertiK Лау считает, что искусственный интеллект приносит чистую пользу, несмотря на риски


Кайджерн Лау из CertiK: ИИ будет иметь положительное влияние на безопасность Web3, но также станет «палкой о двух концах»
Мир безопасности и аудита блокчейнов стремительно меняется, поскольку уязвимости и способы их использования теперь выявляются и используются гораздо быстрее благодаря применению искусственного интеллекта (ИИ) в процессах обнаружения уязвимостей.
Общие опасения относительно рисков, связанных с растущей ролью ИИ в этих процессах, усилились после инцидента с Hugging Face, когда платформа ИИ подверглась хакерской атаке, которая стала первым вторжением, «осуществленным от начала до конца автономной системой агентов ИИ».
Этот инцидент, вину за который впоследствии возложили на модель OpenAI, вырвавшуюся из тестовой «песочницы», подтвердил, что кибервойна, ведомая агентами, стала реальностью и что организации должны быть готовы противостоять этим рискам уже сейчас, а не завтра.
Обеспокоенность также охватила экосистему Web3, где безопасность носит скорее пассивный, чем активный характер и обеспечивается за счет аудитов и мер безопасности, разработанных на этапах разработки, которые зачастую невозможно обновить в режиме реального времени перед развертыванием новых контрактов.
В эксклюзивном интервью Bitcoin.com News Кайджерн Лау (Kaijern Lau), старший директор по инженерным вопросам в CertiK, рассмотрел роль ИИ как в этих атаках, так и в процессе аудита кода для их предотвращения.
Лау подчеркивает, что ИИ может быть полезным инструментом для выявления уязвимостей и анализа потенциальных векторов атак на платформе. Тем не менее участие человека по-прежнему необходимо, «чтобы гарантировать, что ИИ тщательно проанализировал код, и убедиться, что все обнаруженные уязвимости являются реальными, а не ложными срабатываниями».
Лау заявил, что недавние исследования, посвящённые уязвимостям аппаратных кошельков, демонстрируют ограничения ИИ и актуальность участия человека. «ИИ может помочь выявить закономерности и ускорить анализ, но по-прежнему нужны опытные исследователи для проверки полученных результатов и оценки их реального воздействия», — отметил он.
Инцидент с Hugging Face — единичный случай, не являющийся доказательством существования «злоумышленников»
Лау подчеркнул, что инцидент с Hugging Face произошел в условиях специальной тестовой среды и что один случай такого рода не означает, что модели ИИ не поддаются контролю.
Тем не менее он отметил, что эта атака продемонстрировала текущие возможности ИИ-агентов, которые все чаще способны выполнять сложные операции в сфере кибербезопасности, в том числе выявлять и комбинировать уязвимости, которые по отдельности кажутся управляемыми — такие как незащищенный сервис, неправильная настройка, чрезмерные права доступа или скомпрометированные учетные данные — и превращать их в скоординированный путь атаки со скоростью машины.
Следовательно, это также демонстрирует, как инвестиции в ИИ в целях безопасности становятся нормой для компаний, выпускающих продукты на основе кода, таких как отрасль Web3 и блокчейна.
«ИИ повысит эффективность как злоумышленников, так и защитников. Именно поэтому блокчейн-компании должны больше инвестировать в ИИ-ориентированную безопасность для защиты своего кода и инфраструктуры. Мы вступаем в эпоху, когда ключевой вопрос заключается уже не в том, использовать ли ИИ, а в том, сколько ресурсов ИИ (или токенов) организации вкладывают в защиту своих систем по сравнению с ресурсами, которые злоумышленники вкладывают в проведение всё более изощрённых атак», — заявил эксперт.
ИИ и безопасность блокчейна: текущее положение дел
Хотя Лау уверен, что ИИ и безопасность блокчейна неизбежно станут взаимосвязанными, он признает, что пока еще слишком рано, чтобы задачи по обнаружению уязвимостей и разработке безопасного программного обеспечения выполнялись без участия человека.
CertiK даже рассматривает защитные агенты и свои инструменты как часть поверхности атаки, поскольку они могут подвергаться проверке на предмет оперативной инъекции, ввода данных вредоносными инструментами, чрезмерных разрешений, утечки данных или небезопасного автоматического исправления. Фактически компания разработала инструмент — AI Skill Scanner — для выявления рисков в навыках ИИ перед их развертыванием, что позволяет усилить контроль над агентами ИИ.
Лау сообщил, что CertiK будет и впредь вкладывать значительные средства в создание передовых решений безопасности на базе ИИ. «Наши собственные разработчики и исследователи в области безопасности работают круглосуточно, чтобы совершенствовать безопасность блокчейна с помощью ИИ», — подтвердил он.
CertiK также разработала AI Auditor — инструмент, который проводит автоматический анализ блокчейн-проектов, выявляя типичные риски безопасности. «Этот мультимодельный и мультиагентный подход повышает как точность, так и надежность оценок безопасности», — сказал Лау, описывая, как компания развивает свои защитные возможности против злоумышленников, использующих ИИ.
Баланс ИИ: что нас ждет в будущем
Хотя ИИ снижает барьеры для атак — ведь злоумышленники уже используют агенты для обнаружения уязвимостей и сканирования смарт-контрактов на наличие слабых мест, — Лау уверяет, что использование ИИ в оборонительных целях даёт реальные преимущества.
«ИИ значительно повышает эффективность и расширяет масштаб нашего обнаружения угроз. CertiK повысила эффективность формальной верификации за счет интеграции ИИ в свой собственный движок CertiK Prover», — уточнил Лау.
Вклад CertiK в эту сферу, по словам Лау, выходит за рамки простого обнаружения уязвимостей и направлен на то, чтобы обеспечить опережение этих новых угроз, связанных с ИИ, за счет обучения и использования собственных моделей ИИ для защиты клиентов.
«В целом ИИ станет чистой положительной силой для безопасности Web3, но, бесспорно, это палка о двух концах, требующая постоянного поиска баланса», — заключил Лау.
