AI双刃剑:审计与攻击同源,加密安全进入新纪元

AI在加密安全中扮演双重角色:守护者与入侵者

5月初,攻击者试图从DeFi协议Summer.fi盗取600万美元,但其资金转移过程被Blockaid的AI监测系统实时捕获。该系统在资产尚未完成链上结算前即标记异常行为,协助协议迅速冻结金库,有效遏制了损失扩大。

AI发现隐藏漏洞,引发代币价格剧烈震荡

5月29日,独立研究员Taylor Hornby利用Anthropic的Claude Opus 4.8模型对Zcash代码库进行分析,仅用一天时间便定位到Orchard屏蔽池中的一个深层漏洞,而此前四年间人类专家均未能察觉。

Zcash创始人Zooko Wilcox指出,该模型生成的漏洞利用程序可在本地环境中持续生成无法追踪的伪造代币,威胁程度极高。尽管未发生实际资产被盗,但消息披露后,ZEC价格在24小时内从约630美元跌至250美元,跌幅超60%,清算量突破1.16亿美元。

低成本高效审计催生新范式

传统智能合约审计成本高昂,从简单代币的5000美元到复杂协议的25万美元不等,且周期长达数周。相比之下,纯AI扫描每行代码成本低至0.02美元。Coinbase内部开发的Frosty工具已证明其在漏洞识别效率上优于主流方案。

Hornby仅凭一名研究人员、一套定制框架和一个商用模型便完成关键发现。其具体投入尚不明确,但已表明低成本高效率的审计路径正在形成。

防御者与攻击者同步进化,安全战局失衡

据SlowMist统计,2026年上半年共发生182起加密攻击,同比上升50%,尽管总损失由23.7亿美元降至9.56亿美元。其研究显示,攻击者广泛使用ChatGPT、Cursor等工具辅助代码生成、社会工程话术优化及通信伪装。

更令人担忧的是,5月有攻击者通过摩尔斯电码指令诱导Grok聊天机器人转发转账请求,由自动执行代理BankrBot完成操作,导致17.5万美元真实资产被转移。这标志着AI代理本身已成为攻击目标。

CertiK首席执行官Ronghui Gu形容当前为“不对称的安全战争”:攻击者可集中算力打击单一目标,而防御方需分散资源应对海量潜在风险。

顶级模型受限访问,防御体系面临重构

Anthropic推出的Mythos大语言模型具备自主发现并利用漏洞的能力,甚至能执行部分网络操作,因此仅向经过严格审核的防御团队开放。依托价值1亿美元的Project Glasswing项目,微软、谷歌、摩根大通、思科等机构已累计发现逾万个高危或严重级漏洞。

Zcash在修复后接受Mythos审计,结果确认无更深层次缺陷。然而,这一“清洁记录”仅适用于当前模型水平。随着更强版本出现,类似漏洞可能再次浮现。SingularityNET首席执行官Ben Goertzel警告,更多类似问题将在未来数周至数月内暴露。

Swan Bitcoin首席技术官Yan Pritzker强调,AI不会改变比特币底层加密机制或共识规则,真正脆弱的是围绕链的人类节点、中心化交易所和托管服务。大规模钓鱼攻击正借助AI实现精准化与规模化。

投资者如何应对AI驱动的波动风险

如今,漏洞信息披露速度已压缩至数小时,即便未被实际利用,也可能引发代币价格断崖式下跌。小市值代币持有者必须将“漏洞曝光风险”纳入评估范畴,与拉地毯(Rug Pull)和脱钩风险并列考量。

“AI审计”不应被视为终极安全认证。当Coinbase在早期测试中用ChatGPT评估20个代币合约时,该模型错误地将五个高风险项目评为低风险,未通过内部审查标准。

同样,基于AI的交易代理本质上仍是热钱包——它们持有私钥,并依据来自开放互联网的指令行动,叠加额外风险层级。Zcash事件揭示了防御者利用AI提前发现漏洞的可能性,而SlowMist数据则印证了攻击者正全面采用同类工具。这两股趋势将持续加速,最终将在市场表现上体现为:启用前沿模型审计的协议与跳过审计的项目之间差距日益显著。