AktualnościKryptoWspółzałożyciel Ethereum Vitalik Buterin: AI nie skazuje bezpieczeństwa krypto na zagładę

Współzałożyciel Ethereum Vitalik Buterin: AI nie skazuje bezpieczeństwa krypto na zagładę

Autor: Decrypt·

Najważniejsze informacje

  • Vitalik Buterin argumentował w środowym poście na X, że cyberbezpieczeństwo pozostanie dziedziną sprzyjającą obronie mimo postępów w hakowaniu z użyciem AI.
  • Uważa, że AI zdolna do rozwiązywania słynnie trudnych problemów matematycznych mogłaby formalnie zweryfikować, czy całe złożone programy spełniają zdefiniowane wymagania bezpieczeństwa.
  • Ostatnie incydenty związane z AI obejmują lukę Orchard w Zcash wykrytą z pomocą Claude, która mogła umożliwić nieograniczone fałszowanie, oraz kradzież około 130 mln dolarów w Bitcoinie poprzez lukę w oprogramowaniu układowym Coldcard.
  • Audyty wolontariackiego Bitcoin Red Team z użyciem AI wykazały w sierpniu 4962 potencjalnych podatności w 390 projektach.
  • Ethereum planuje wieloletnie przedsięwzięcie weryfikacji całych program z pomocą AI, które Buterin uważa za niezbędne dla blockchainów dążących do skalowalności i prywatności.
Współzałożyciel Ethereum Vitalik Buterin: AI nie skazuje bezpieczeństwa krypto na zagładę

Współzałożyciel Ethereum Vitalik Buterin odrzucił pogląd, że hakowanie z użyciem AI oznacza koniec cyberbezpieczeństwa, argumentując przeciwnie, że zaawansowane modele mogą uczynić oprogramowanie krypto trudniejszym do złamania, a nie łatwiejszym.

W środowym poście na X Buterin stwierdził, że AI nie da hakerom nie do przezwyciężenia przewagi, zauważając, że posiadacze kryptowalut — włącznie z nim samym, którego około 90% majątku stanowią kryptowaluty — w istocie stawiają na to, że bezpieczeństwo obronne nadąży za możliwościami ofensywnymi.

„Coraz częściej można usłyszeć, że hakowanie z użyciem AI oznacza zagładę cyberbezpieczeństwa” — napisał Buterin. „Nie zgadzam się. Myślę, że cyberbezpieczeństwo z natury sprzyja obronie, gdy tylko ludzie wezmą się do roboty.”

Formalna weryfikacja na dużą skalę

Kluczowym elementem argumentacji Buterina jest przekonanie, że AI może uczynić formalną weryfikację — wykorzystanie dowodów matematycznych do stwierdzenia, że oprogramowanie zachowuje się bezpiecznie — praktyczną nawet w przypadku bardzo złożonych systemów. „Jeśli AI potrafi udowodnić równania Naviera-Stokesa i FLT, to AI potrafi udowodnić twierdzenie »ten program jest bezpieczny« jako twierdzenie matematyczne — napisał. „Nawet jeśli program jest bardzo skomplikowany.”

Innymi słowy, Buterin uważa, że modele AI zdolne do rozwiązania słynnie trudnych problemów matematycznych mogłyby również wykazać, że skomplikowane oprogramowanie spełnia jasno zdefiniowane wymagania bezpieczeństwa. Nie oznacza to, że zapewnienie bezpieczeństwa jest łatwe, zastrzegł; najtrudniejsze jest ustalenie, co w ogóle oznacza „bezpieczny”.

To rozróżnienie ma znaczenie, ponieważ ukończony dowód wyklucza każde zachowanie wykraczające poza specyfikację programu, podczas gdy audyty i testy mogą badać jedynie te słabości, o których istnieniu recenzenci wiedzą — to jeden z powodów, dla których metody formalne historycznie zarezerwowane były dla małych, krytycznych komponentów.

Jego uwagi wpisują się w szerszy kurs Ethereum w kierunku bezpieczeństwa wspomaganego AI, prywatności, STARK-ów — zwięzłych dowodów kryptograficznych pozwalających weryfikować obliczenia bez ujawniania danych, na których się opierają — oraz odporności na ataki komputerów kwantowych.

Wyścig zbrojeń napędzany przez AI

Deweloperzy blockchainów coraz częściej wykorzystują agentów AI do skanowania kodu, testowania exploitów i weryfikacji błędów, zanim zdążą zadziałać atakujący, a badacze wykrywają podatności zarówno w infrastrukturze Ethereum, jak i w oprogramowaniu Bitcoina. Zmiana w stronę obrony nastąpiła po serii incydentów, które wzbudziły obawy, że AI przechyla szalę na korzyść atakujących.

W maju badacz bezpieczeństwa Taylor Hornby wykorzystał Claude Opus 4.8 od Anthropic do wykrycia czteroletniej luki w puli prywatności Orchard w Zcash — takiej, która mogła umożliwić nieograniczone i niewykrywalne fałszowanie ZEC. Deweloperzy nie znaleźli dowodów na jej wykorzystanie i załatali ją w czerwcu.

Wyścig między atakującymi a obrońcami przyspieszył w lipcu, gdyacze z Ethereum Foundation poinformowali, że agenci AI wykryli podatności w krytycznej infrastrukturze sieci. W tym samym miesiącu atakujący zaczęli opróżniać portfele Coldcard przez wieloletnią lukę w oprogramowaniu układowym osłabiającą generowanie seedów, kradnąc ostatecznie około 130 mln dolarów w Bitcoinie. Coinkite, producent Coldcarda, powiedział, że AI prawdopodobnie pomogła w zidentyfikowaniu błędu.

Do sierpnia zagrożenie rozprzestrzeniło się na szerszy ekosystem oprogramowania Bitcoina. Serwis wymiany Boltz zawiesił działalność, mówiąc, że podejrzewani atakujący znajdują luki szybciej, niż jego deweloperzy są w stanie je naprawić, a Core Lightning potwierdził, że część podatności wskazanych w raportach generowanych przez AI była rzeczywista. W odpowiedzi wolontariacki Bitcoin Red Team przeprowadził audyty z użyciem AI, które wykazały 4962 potencjalnych podatności w 390 projektach.

Całe programy, nie komponenty

Buterin powiedział, że AI potrafi już weryfikować całe programy, a nie tylko wybrane komponenty — podejście, które Ethereum planuje rozwijać przez najbliższe lata.

„Nie ma przyszłości dla blockchainów — zwłaszcza blockchainów ze skalowalnością i prywatnością — bez robienia tego” — powiedział. „Musimy sprawić, by oprogramowanie było faktycznie bezpieczne. A już poczyniliśmy spory postęp.”

Jak daleko Ethereum zasunie się na tej wieloletniej mapie drogowej — i czy audyty AI na poziomie całego ekosystemu będą nadal masowo ujawniać podatności — da najczytelniejszy krótkoterminowy miernik opisanego przez niego stanu równowagi sprzyjającej obronie.