Искусственный интеллект меняет подход к безопасности в криптоиндустрии

С развитием инструментов безопасности на базе искусственного интеллекта, которые становятся более доступными и быстрыми, исследователи отмечают, что это может изменить представление криптоиндустрии о разумной должной осмотрительности перед развертыванием кода, а также ожидания разработчиков и учреждений. Запуск таких инструментов, как Mythos, может значительно снизить стоимость аудитов смарт-контрактов и обеспечить непрерывный анализ кода, потенциально изменяя стандарты безопасности в криптоиндустрии.
Хотя ИИ может помочь быстрее и дешевле обнаруживать ошибки в коде, некоторые исследователи предупреждают, что он не может заменить человеческий разум или предотвратить многие крупные потери в криптовалюте, которые чаще всего связаны с социальным инжинирингом, компрометацией учетных данных и операционными сбоями, а не с ошибками смарт-контрактов. Выход Mythos, системы ИИ, предназначенной для автономного обнаружения уязвимостей в коде, может оказать более глубокое влияние на разработчиков блокчейна, чем просто нахождение ошибок.
Среди факторов, меняющих подход к безопасности, стоит отметить, что стоимость комплексных аудитов смарт-контрактов долгое время ограничивала возможности многих проектов. Mythos, который был временно выпущен на рынок в этом месяце, стал значительно дешевле. “Это опускает цену базового аудита почти до нуля”, — отметил Александр Урбелис, главный специалист по информационной безопасности в ENS Labs. Работы, которые раньше требовали недель и значительных затрат, теперь могут выполняться за считанные минуты, что позволяет проектам, которые не могли себе позволить профессиональные оценки, получать быстрые проверки безопасности.
На протяжении многих лет исследователи использовали автоматические инструменты, известные как фуззеры, для поиска ошибок в программном обеспечении, обрушивая на программы множество входных данных и наблюдая за сбоями. Системы ИИ применяют иной подход. “Это изменение степени, которое, вероятно, приведет к изменению качества”, — сказал Урбелис. “Машины искали ошибки на протяжении многих лет. Но теперь мы говорим о фуззере, который способен на рассуждения”. Вместо простого выявления технических ошибок, такие системы, как Mythos, могут делать выводы о том, что код должен был делать, и сравнивать это с тем, что он на самом деле делает. В криптоиндустрии, где код смарт-контракта является публичным, а вознаграждения за нахождение ошибок могут быть значительными, такая способность может значительно расширить возможности индустрии в выявлении уязвимостей до их запуска.
Дэвид Швед, COO компании по безопасности блокчейна SVRN и основатель магистерской программы по кибербезопасности в Университете Ешивы, охарактеризовал этот сдвиг как еще более значимый. “Эти модели теперь работают так, как это делает человеческий атакующий”, — сказал Швед. “Они итеративны, они делают следующий шаг, основываясь на том, что они видят в реальном времени. Старые инструменты просто следовали сложным детерминированным потокам”. Однако Швед утверждает, что более важным изменением может стать появление непрерывного мониторинга безопасности. “Настоящий сдвиг заключается в непрерывном аудите с предложением мер по устранению проблем за небольшую часть стоимости, вместо единовременной проверки, которую вы можете себе позволить только раз”, — добавил он.
Если проверки безопасности станут дешевыми и непрерывными, исследователи считают, что ожидания индустрии могут измениться вместе с ними. Урбелис полагает, что со временем ИИ сможет изменить стандарт заботы о разработке смарт-контрактов. Исторически команды могли ссылаться на стоимость и сложность аудитов как на причину, по которой определенные проверки не проводились. Этот аргумент станет менее убедительным, когда сложный анализ безопасности будет доступен по запросу. “Чистый отчет ИИ не будет считаться защитой”, — отметил он. “Истец может утверждать иначе: инструмент существовал, он был дешевым, и вы должны были это обнаружить”.
Это обстоятельство поднимает более широкие вопросы для индустрии: если проверки безопасности на базе ИИ станут повсеместными, будут ли инвесторы ожидать их перед финансированием проектов, и может ли невыполнение аудитов с использованием ИИ в конечном итоге рассматриваться как небрежность? Несмотря на обещания технологии, ни один из исследователей не считает, что ИИ способен полностью заменить человеческих аудиторов. Хотя машины отлично справляются с выявлением ошибок в коде, Урбелис отметил, что они все еще менее эффективны в обнаружении экономических и основанных на мотивах уязвимостей, которые стали причиной некоторых самых крупных потерь в криптовалюте. “Ошибки, которые опустошают казны, часто связаны с намерениями и противостоящими стимулами”, — добавил он. “Для этого все еще нужен опытный человек”.
Швед выразил аналогичное предостережение. “‘Клод, проверь мой смарт-контракт, не допускай ошибок’ — это не программа безопасности”, — сказал он. “Если человек, управляющий инструментом, не может оценить результаты, вы не приобрели безопасность, вы купили ложное чувство защищенности”. Тем не менее, исследователи отметили, что многие из самых дорогостоящих инцидентов в криптовалюте не произошли из-за уязвимостей смарт-контрактов. Урбелис указал на недавнюю компрометацию проекта Drift, описав ее как кульминацию многомесячной кампании социального инжиниринга, нацеленной на доверенных участников, а не на код протокола. “Смарт-контракт выполнял точно то, что ему было сказано”, — отметил он. “Власть за инструкцией была скомпрометирована и использована с злоумышленными намерениями”. Подобным образом, Швед привел примеры, такие как Ronin и Bybit, где скомпрометированные ключи и манипуляции с процессами подписания играли центральные роли, а не уязвимости программного обеспечения. “Никакой сканер кода не остановит авторизованного подписанта от одобрения транзакции, которую они не могут проверить”, — добавил он. Это реальность указывает на то, что ИИ не устранит проблемы безопасности в криптоиндустрии. Однако исследователи утверждают, что это может коренным образом изменить одну из частей уравнения: стоимость поиска ошибок и ожидания, связанные с их обнаружением.
Читайте также
Все новости
Виталик Бутерин предлагает новые меры защиты Эфириума от квантовых угроз
Виталик Бутерин, сооснователь Эфириума, выдвинул инициативу по изменению программы развития сети Эфириума, чтобы усилить защиту блокчейна от возможных угроз со стороны квантовых компьютеров. Программа, известная как Strawmap, или 'Соломенная карта', была разработана еще в 2023 году, но вопрос о квантовой защите не был тогда приоритетным. В новой версии программы Бутерин обозначил несколько ключевых задач, включая […]
Trump Media меняет подход к криптовалютам после убытка в $238 миллионов
Компания Trump Media объявила о значительном чистом убытке в размере $238 миллионов за второй квартал, что вынуждает её пересмотреть существующую стратегию в области цифровых активов. В рамках нового подхода руководство планирует сосредоточить больше ресурсов на основных медиапроектах, таких как Truth Social, Truth+ и Truth.Fi. Эти платформы играют ключевую роль в бизнесе компании и предполагают дальнейшее […]
Spotify пометит ИИ-артистов и уберет их из рекомендаций
Spotify анонсировал введение нового значка под названием AI Persona, который будет отображаться на профилях и в поисковых результатах ИИ-исполнителей. С начала сентября этот значок станет видимым в плейлистах, что позволит пользователям легко идентифицировать контент, созданный искусственным интеллектом. Одним из ключевых изменений является то, что треки ИИ-артистов полностью исключаются из алгоритмических и редакционных рекомендаций на платформе. […]
