
CertiK:自主AI将加密安全转变为自动化团队
Intel3D报告认为,同区块响应和实时合规是可行的,但责任仍在于人类操作员。
CertiK的Intel3D报告指出,“自主AI”正从协助分析师转向执行加密安全和合规工作,且人类干预有限。该公司将其框定为“AI安全工作队”,可以调查威胁、追踪资金,甚至触发事件响应,同时将责任和操作风险推回到部署它的团队身上。
CertiK的‘AI安全工作队’从警报转向行动
CertiK的Intel3D报告将“自主AI”描述为一种转变,从标记异常或总结警报的模型转向能够自主规划和执行多步骤工作的系统。在CertiK的框架中,这些代理可以调用外部工具和API,收集证据,在实时环境中采取行动,然后评估结果,再选择下一步。
这种自主性是CertiK将该模型称为“AI安全工作队”的原因,而不是另一个仪表板。报告的核心主张是操作性的:自主系统越来越多地承担过去由人类分析师负责的工作,包括调查威胁、追踪资金和在有限人类参与的情况下处理事件。
推动这一转变的压力是速度。CertiK的报告指出,闪电贷攻击可以在“几秒钟内”耗尽协议,而被盗的资产可以在“几小时内”通过多个地址、桥接和混合服务转移。根据CertiK的方法论,9月份加密损失在97起事件中达到了7.684亿美元,到2026年9月底总计约为26.8亿美元。
CertiK的观点并不是审计或分析师已经过时。瓶颈在于升级路径,市场正在向能够做更多事情的系统漂移,而不仅仅是举手。
同区块监控、资金追踪和合规:代理被指向的方向
在智能合约安全性方面,CertiK认为代理系统可以承担以前需要经验丰富的工程师才能完成的任务。报告描述了代理在合约调用图中移动,分析多个合约和外部调用的状态变化,并检查已知的漏洞类别,包括重入(在状态更新之前的重复调用)、预言机操控(破坏价格或数据源)、访问控制失败和不安全的升级机制。
CertiK还将代理AI与形式验证联系起来,形式验证是证明程序符合数学定义规范的实践。报告称,代理可以生成形式规范并将其与合约行为进行测试,从而减少形式方法工程师的手动工作。人类仍然在环中,但工作转向验证AI生成的发现,调查新的经济或博弈论攻击方法,以及探测自动化系统中的盲点。
报告在市场相关性方面更进一步的是实时监控和响应。CertiK表示,自动化安全可以超越审计,扩展到监控待处理和已确认交易,以观察闪电贷攻击、预言机操控和异常流动性提取等利用模式。在“更高级的设置”中,CertiK表示检测可以在同一区块窗口内触发自动响应,包括暂停一个脆弱的功能、激活电路断路器(安全暂停/限制)或冻结一个被攻陷的管理员密钥。
资金追踪是另一个方面。CertiK表示,代理可以持续跟踪被盗资产的移动情况,更新地址随着新活动的出现,集群会形成,并通过交易时间、重叠的对手方等信号推断出共同控制。气体-费用行为。报告认为这很重要,因为跨链洗钱打破了传统的孤立网络分析工具。CertiK表示,代理系统可以将多链活动结合成单一调查,并通过桥接和跨链交换追踪资金。
合规被视为一个平行的自动化轨道。CertiK表示,“了解您的地址”和“了解您的交易”筛查可以在交易结算之前实时进行,从而在流程中更早地标记出对非法资产的暴露。报告还指出,监管报告可以通过提取链上数据、与链下记录进行对账,并准备包括旅行规则数据共享在内的义务报告来实现自动化。稳定币储备证明CertiK指出监管压力是一个推动因素,引用了早期Skynet报告的数据显示,2025年上半年反洗钱罚款超过9亿美元。
控制、故障模式以及当代理获得权限时的责任问题
CertiK的报告明确指出,一旦代理被允许接触生产控制,自治就会产生新的风险面。该公司指出错误决策、高置信度错误、提示注入(恶意操纵输入以使代理遵循不安全指令)以及对拥有敏感系统权限的代理的直接操控。
故障模式并不是抽象的。如果一个代理可以暂停合同、冻结密钥或批准行动,那么一个被妥协的输入通道就成为协议风险,而不是“AI质量”问题。CertiK还警告说,随着信任的建立,人类审查员可能会更不容易发现错误,因为他们习惯于常规成功。
责任问题很直接:问责并不会随着自动化而转移。CertiK表示,AI系统不承担法律或操作责任,这使得部署它们的组织以及配置和监督它们的人对结果负责。报告指出,这需要对代理输入、推理和行动的完整审计记录,对代理可以独立执行的操作设定明确限制,进行对抗性操控的测试,设定升级阈值,并为每个代理指定一名人类所有者。
两个采用信号超出了纯安全工具的范围。CertiK指出,自治代理可以成为区块链用户,持有资产并执行交易或财务操作,这就需要审计代理驱动的链上行为并保存输入和行动的记录。作为产品发布的一个例子,MetaMask在2026年6月推出了一款AI代理钱包,允许自治代理执行交换,永久期货交易和其他用户设定控制下的链上交易。
我的看法:自主性只有在团队将代理视为特权基础设施时才是安全升级。
重要的门槛是“同区块响应”是否保持为幻灯片能力,或者成为主要协议和交易所愿意在生产中运行的公开、许可控制路径。CertiK的报告提出了一个可信的论点,即事件后分析在利用速度方面正在失去竞争,但它也承认了一个不舒服的部分:一旦代理能够暂停某个功能或冻结某个密钥,提示注入就不再是一个AI把戏,而是直接的财库和正常运行风险。
如果真实部署开始发布像审计轨迹、范围权限、升级阈值和命名所有者这样的保护措施,设置开始看起来更像是结构性而非叙事驱动。如果下一波示例是暂停合约的误报,或者操控代理采取特权行动,市场将把“AI安全工作队”视为团队过早地附加到生产上的另一种操作风险。