mt logoMyToken
ETH Gas
عربى

CertiK报告:从辅助工具到“AI员工”,智能体式AI如何重塑安全与合规工作

يجمعcollect
شاركshare

10 月 5 日,全球最大的 Web3 安全公司 CertiK 发布 Intel3D 报告《AI 员工的崛起:智能体式 AI 如何重塑网络安全、反洗钱与合规》。报告指出,AI 正从帮助分析人员识别问题的辅助工具,转向能够在限定权限内完成调查、判断和处置任务的工作团队成员。这一变化正在重塑传统金融与 Web3 领域的安全和合规流程,也对企业如何监督 AI、划定权限及承担责任提出新的要

求。

从辅助分析到自主执行

报告认为,攻击与洗钱活动的速度、专业人才短缺,以及不断增加的监管要求,共同推动了这一转变。在数字资产领域,攻击可能在一笔交易内完成,被盗资金也可能在短时间内经过多个地址和跨链桥转移。与此同时,安全与合规团队需要处理的警报和交易持续增加,单靠扩大人员规模,已难以满足实时监测和调查需求。

与只能标记异常或生成文字的传统 AI 工具相比,智能体式 AI 能够进行多步推理、调用外部工具、整合不同来源的证据,并根据执行结果决定下一步行动。例如,发现异常登录后,系统可以结合设备信息、历史登录位置和威胁情报开展调查,在既定权限内采取处置措施,同时留下供人工复核的记录。

安全审计与反洗钱调查重新分工

这一趋势已体现在传统安全与反洗钱工作中。CertiK 介绍,智能体系统可关联不同系统的日志,对警报进行初步分级,并将需要关注的事件交给人工处理;在反洗钱调查中,AI 可汇集交易历史、客户资料和实体关联,形成风险说明及可疑活动报告草稿。合规人员的工作则更多转向审核证据、处理复杂个案,并确认是否提交报告。

在 Web3 领域,智能合约审计与链上资金追踪是报告重点讨论的应用。AI 辅助审计智能体可以梳理跨合约调用关系,分析状态变化,帮助识别访问控制配置错误和不安全的升级设计等问题。报告结合 CertiK 的安全实践指出,资深审计师的时间分配正在变化:核实 AI 发现、研究复杂攻击路径,以及评估 AI 工具的覆盖范围和盲区,变得更加重要,最终判断仍由工程师负责。

跨链资金流动也在推动调查方式改变。报告援引 CertiK 此前的研究称,在 Bybit 遭袭后的一个月内,86.29%的被盗 ETH 被兑换为比特币,其间涉及混币服务、跨链桥和场外交易等渠道。此类路径要求调查工具持续串联多条链上的线索。智能体式 AI 在这一场景中的作用,是随着资金转移跟进调查,而非仅在事后重建交易路径。

AI 进入合规流程,自身行为也需接受审计

合规工作开始更多地覆盖交易前和日常运行环节:AI 智能体可在结算前评估交易对手地址和交易风险,持续比对系统配置与控制要求,并协助整理监管报告。这使合规团队有机会更早发现风险,缩短异常发生与人工介入之间的时间。

随着智能体开始直接持有和交易数字资产、执行交易策略或管理组织资金,对 AI 自身进行监督也成为新的合规课题。企业需要审计其链上行为,留存它使用的数据、判断依据与实际操作,供后续审查和取证。报告强调,让 AI 执行合规工作与判断 AI 自身是否合规,是两项不同的任务,部署组织仍须对智能体的行为负责。

自主执行带来新的误判与攻击风险

自主执行能力也可能放大错误的影响。CertiK 在报告中提醒,模型可能将真实入侵误判为无害事件,生成错误的资金路径,或对智能合约给出不可靠的安全判断。系统在常规任务上表现越稳定,人工审查者越容易放松核查,罕见但后果严重的错误也就越可能被遗漏。

攻击者同样能够利用 AI 加快漏洞搜寻、社会工程学攻击和侦察。拥有敏感数据访问权和工具调用权限的安全与合规智能体,本身也可能成为攻击目标。提示词注入或输入操纵可能诱使智能体批准欺诈交易,或关闭有效的控制措施。评估 AI 的安全性,因此还需要检验其面对恶意输入时的表现。

权限边界与责任机制需要同步建立

针对这些风险,CertiK 建议企业在部署阶段就明确智能体的职责、权限和升级处理路径,规定哪些操作可以自主执行,哪些必须经过人工批准;为重大决策保留完整审计记录,并定期开展红队测试。每个智能体还应有明确的人类负责人,对其表现和失误负责。AI 承担的工作范围可以扩大,部署组织及相关人员对结果的责任仍然存在。

智能体式 AI 正使企业面临采用与治理同步推进的压力。缺乏相关能力的团队,可能在处理速度、成本和覆盖范围上落后;部署了自主系统却没有相应监督机制的企业,则可能引入新的运营与合规风险。随着 AI 承担更多关键任务,企业需要同步调整工作分工,明确权限边界,并落实监督与问责。“AI 员工”的崛起正在改变安全与合规工作的组织方式,而企业能否从中持续受益,将取决于其治理能力能否跟上 AI 的执行能力。

报告链接: https://www.certik.com/certik-report/intel3d/certik-intel3d-the-rise-of-the-ai-security-workforce-how-agentic-ai-is-redefining-cybersecurity-aml-and-compliance

إخلاء المسؤولية: تعود حقوق نشر هذه المقالة إلى المؤلف الأصلي ولا تمثل MyToken(www.mytokencap.com)الآراء والمواقف ؛ يرجى الاتصال بنا إذا كانت لديك أسئلة حول المحتوى وحقوق التأليف والنشر وما إلى ذلك.
community_x_prefix
X(https://x.com/MyTokencap)
community_tg_prefixcommunity_tg_name
(https://t.me/mytokenGroup)
القراءة ذات الصلة