AI 正在将 Web3 安全推向访问控制危机
- Martin Chen

- 6小时前
- 讀畢需時 13 分鐘
OneSafe 于 8 月 30 日登上 Google News,并发出严厉警告:人工智能正让 Web3 攻击更容易发动、速度更快,也更难识别。文章提及恶意软件、网络钓鱼、私钥泄露以及存在风险的开发者工作流程。其核心担忧合理,但若干支撑性说法缺乏足够细节,无法独立核实。
这一缺口至关重要,因为数字资产会将普通的安全失误转化为不可逆转的金融事件。一条极具迷惑性的信息,可能诱使用户泄露助记词或批准恶意交易。受感染的开发机器则可能暴露部署凭据、签名密钥或特权访问权限。通常不存在能够撤销结果的银行。
因此,真正的冲突并非 AI 与传统网络安全之间的对立,而是加速的自动化与围绕更缓慢、更可见的人类活动设计的安全控制之间的矛盾。OneSafe 对 AI 安全的报道捕捉到了这种压力,而联邦数据和独立研究则揭示了可量化风险实际所在。
OneSafe 的 Google News 警告究竟带来了什么变化
OneSafe 将对恶意 AI 的广泛担忧转化为针对 Web3 工作流程的警告,但并未确认发生新的安全漏洞事件,也未披露新发现的漏洞。
这份安全警告认为,AI 正在降低攻击者所需的技术门槛。文章称,开发者必须仔细审查 AI 配置文件、维护干净的备份,并提高安全意识。文章还重点提到了信息窃取程序,即旨在收集凭据、浏览器数据、钱包信息及其他机密信息的恶意程序。
这是一篇编辑性干预文章,而非产品公告、安全通告或事件报告。OneSafe 没有指出任何新近遭入侵的协议,也没有发布可供防御者用于排查感染的技术指标。它同样没有量化有多少 Web3 攻击涉及 AI。
不过,出现在 Google News 上仍让这一论点获得了更广泛的相关性。它向创始人和开发者提出了一个具体的运营问题:来自 AI 编程工具的输出,是否应获得与同事编写的代码同等的信任?
最安全的答案是否定的。生成的代码、下载的扩展程序、配置文件、shell 命令和代理指令都需要审查。即使 AI 系统并无恶意,这一原则同样适用。模型即使不受攻击者控制,也可能生成不安全的代码。
OneSafe 还描述了一起显然涉及名为 Numa Lunah 的人士的恶意软件事件。根据文章,该人士与某个 AI 工具的一次交互导致设备感染,并且在重启后仍然持续存在。然而,文章没有链接到取证报告、恶意软件样本、事件时间线或原始叙述。
这一遗漏使读者无法判断究竟发生了什么。感染可能通过仿冒应用、恶意依赖项、复制的命令或遭篡改的配置进入系统。每一种路径都需要不同的防御措施。
文章同样将一则警告归于名为 Calle 的开发者,却未提供来源链接或足够的身份识别信息。其基本立场具有可信性,但这一归属不应被赋予经核实证据的分量。
这一区分对于安全报道至关重要。可信的担忧并不自动等同于有记录的事件。读者应将 OneSafe 的总体警告与独立确认的攻击数据区分开来。
因此,这一报道最有力的表述比标题暗示的范围更窄。AI 正在扩大有害内容的数量和可信度。Web3 系统暴露出价值异常高且不可逆的目标。二者结合,提高了身份、访问和交易控制薄弱的代价。
这一结论经得起审视。文章中的部分示例性细节尚未达到同等标准。
为什么 AI Web3 安全已成为访问控制问题
最具影响力的 Web3 损失,越来越多地始于权限被盗,而非 AI 模型攻破区块链密码学。
私钥可让持有者授权对某个区块链地址执行操作。助记词可以恢复对整个钱包的控制。管理员凭据则可提供对协议升级、云系统、部署流水线或企业账户的访问权限。
攻击者并不需要破解加密技术;只要能利用 AI 冒充同事、定制网络钓鱼信息或搜索被盗数据即可。模型成为既有犯罪手法的放大器。
FBI 的2025 年投诉数据展示了更广泛的环境。互联网犯罪投诉中心在 2025 年收到 1,008,597 起投诉。与网络相关犯罪造成的报告损失接近 210 亿美元。
涉及加密货币的投诉在 181,565 份提交中产生了超过 110 亿美元的报告损失。这些数字涵盖多种犯罪类型,因此不应被视为对 AI 驱动的 Web3 黑客攻击的衡量。它们反映的是目标所处的金融规模。
该报告还首次在该中心历史上加入了 AI 章节。其中记录了 22,364 起包含 AI 相关信息的投诉,以及约 8.93 亿美元的调整后损失。报告中与 AI 存在关联的投资类投诉占损失超过 6.32 亿美元。
这些类别在概念上存在重叠,因此不应直接相加。FBI 数据反映的是投诉和报告损失,而非完整的犯罪普查。它也无法证明 AI 导致了每一项与 AI 相关投诉有关的损失。
不过,这些模式仍具有启发性。FBI 指出了生成式高管信息、语音克隆、伪造档案、合成背书和个性化对话。这些技术针对的是人的判断和机构流程。
这正是 OneSafe 对 AI 安全的担忧应被纳入访问控制讨论的原因。如果一条令人信服的信息就能触发转账,那么该系统便依赖于某个人每次都能正确识别欺骗。AI 为攻击者提供了更多测试这一脆弱依赖关系的机会。
Web3 加剧了这一问题,因为授权往往直接附带即时的财务权力。遭入侵的企业电子邮件账户可以发起欺诈性付款请求。遭入侵的钱包则可直接执行付款。
智能合约又增加了一层复杂性。它们是部署在区块链上的程序,可持有资产或执行金融规则。一些合约可由特权账户升级或暂停。如果攻击者获取这些权限,即使经过审计的合约代码也可能提供不了多少保护。
答案并不只是加强员工培训。培训很重要,但人们无法可靠识别每一个合成语音、逼真信息或克隆界面。组织需要假定某些欺骗终将得逞的控制措施。
这些控制措施包括硬件支持的签名、交易模拟、提现白名单、分离开发与资金库环境,以及涉及多人的审批要求。团队还需要短期凭据和集中化的撤销程序。
一个可搜索知识库可以通过确保已验证的流程易于访问来支持事件准备。它无法取代技术强制措施,但能在团队需要迅速获得可信指引时减少混乱。
因此,AI Web3 安全并不主要在于识别每一个假冒内容,而在于防止一次成功的假冒获得足以掏空钱包或改动生产系统的权限。
自动化帮助攻击者,但 Web3 仍提供了杠杆
AI 提升了攻击的速度和呈现效果,而 Web3 集中的凭据与不可逆交易决定了其影响。
“AI 驱动的攻击”这一说法可能掩盖了比它解释的更多内容。它可能指生成的网络钓鱼文本、合成视频、自动化漏洞发现、恶意代码生成,或受到恶意输入操纵的代理。这些机制并不能混为一谈。
网络钓鱼目前是最清晰的交汇点。语言模型可以生成多种语言中语法正确的信息,并根据收件人的角色进行调整。攻击者可将这些文本与公开资料、泄露数据库或被盗电子邮件中的信息相结合。
加密货币社区也高度依赖 Discord、Telegram、X 和其他开放渠道。支持对话、代币公告、治理讨论和工作邀约,都可能通过与冒充者相同的界面传达。
Check Point 在其 Inferno Drainer 研究中记录了这一模式。研究人员发现了一项活动:它将用户从合法 Web3 网站引导至 Discord,随后展示仿冒的 Collab.Land 机器人和网络钓鱼页面。
受害者被提示连接钱包并签署恶意交易。该技术利用的是熟悉的验证流程,而非某种新奇的 AI 能力。Check Point 估计,Inferno Drainer 在六个月内影响了超过 30,000 个钱包,并造成至少 900 万美元损失。
该服务还使用短生命周期合约、加密的链上配置、轮换地址和代理基础设施。这些机制让检测和拦截更加困难。它们表明,自动化和可复用的犯罪基础设施能够扩大攻击规模,而无需依赖新型模型。
信息窃取程序则提供了另一条路径。它们从受感染机器收集浏览器 Cookie、保存的密码、令牌、文件及与钱包相关的数据。攻击者可以通过仿冒应用、恶意广告、软件破解版本、投毒代码库或虚假求职面试来分发这些程序。
AI 可以让这些活动更具迷惑性。它可以撰写定制化招聘信息、生成逼真的文档,或帮助创建仿冒网站。然而,恶意附件、软件包或命令仍是说服转变为执行的节点。
这一边界对防御至关重要。内容分类器可能检测出可疑措辞,但无法阻止用户运行未签名的二进制文件。同样,智能合约审计也无法从开发者的笔记本电脑中清除恶意软件。
Hacken 在其 H1 安全报告中报告了更广泛的变化。该公司统计,2025 年上半年 Web3 损失达 31 亿美元。其中,18.3 亿美元归因于访问控制漏洞,6 亿美元归因于网络钓鱼和社会工程,约 2.63 亿美元归因于智能合约漏洞。
这些数字采用的是一家安全供应商的方法论,而非政府普查数据。尽管如此,它们仍支持一项关键比较:在该时期,访问失败和人为操纵造成的报告损失远高于合约漏洞。
Hacken 还报告称,与 AI 相关的漏洞利用增加了 1,025%,主要涉及不安全的应用程序编程接口和脆弱的推理配置。由于公开摘要未提供完整事件清单或分母,这一说法需要谨慎解读。
高增长率可能源于较小的基数。随着研究人员将更多事件标记为与 AI 相关,分类标准也可能发生变化。这个数字表明该类别值得关注,但并不能证明 AI 已成为 Web3 损失的主要原因。
更站得住脚的结论是,AI 扩大了既有的攻击面,而 Web3 则为攻击者提供了异常高价值的权限可供窃取。
AI Agents 为数字资产提供了更直接的路径
当 AI 系统能够读取外部内容,并在无需人工逐项审核的情况下授权交易时,风险在结构上就发生了变化。
AI agent 是一种利用模型在各类工具之间选择并执行操作的软件。在 Web3 环境中,这些操作可能包括读取市场数据、交换资产、参与治理投票、与合约交互,或转移资金。
这种安排改变了威胁模型。传统聊天机器人可能提供错误建议,而拥有钱包访问权限的 agent 则可能将错误指令转化为不可逆的交易。
普林斯顿大学和伊利诺伊大学的研究人员在一项 agent 攻击研究中考察了这一问题。他们的研究聚焦于上下文操纵:攻击者将恶意指令嵌入 agent 所读取的信息中。
研究人员针对 ElizaOS 测试了攻击;ElizaOS 是一个用于自主 Web3 应用的框架。他们报告称,遭操纵的提示词和历史交互记录可能导致非预期转账及协议违规。
这与提示词注入相似:不可信内容指示模型忽略其原定任务。差别在于实际后果。被操纵的 agent 可能不只是给出错误答案,还可能使用已连接的工具或钱包。
研究还发现,在测试环境中,基于提示词的防御措施并不足够。恶意信息可能留存在已存储的上下文中,并影响后续交互。这种持续性可能导致跨会话的级联故障。
这些发现不应被泛化到所有 agent 或钱包配置。该论文测试的是特定系统和攻击设计。生产环境的部署可以通过权限控制和外部验证来降低暴露风险。
不过,这一机制可信且重要。agent 往往需要依赖外部数据运行。这些数据可能包括社交帖子、治理提案、代币说明、客服消息和去中心化应用界面。任何一个界面都可能携带恶意指令。
开发者应将模型上下文视为不可信输入。他们还应假设,agent 终将误解某项请求,或遭遇被操纵的信息。安全控制必须位于模型推理过程之外。
一种方法是能力分离。用于监控市场的 agent 并不必然需要签名权限。准备交易的系统可以生成一份未签名的提案,供另一项服务或人员审核。
交易限额提供了另一道边界。团队可以限制特定时段内的转账金额、限定获批准的合约,并禁止任意目标地址。专用策略引擎可以在不依赖模型的情况下评估这些规则。
模拟为执行前提供更多上下文。它可以估算交易将如何改变余额、授权和合约状态。模拟无法识别所有恶意结果,但能揭示意外转账或无限代币权限。
撤销机制也值得重视。团队需要快速禁用凭证、轮换密钥、暂停自动化流程并隔离受损组件的方法。当 agent 持续运行时,复杂的关停流程本身就是安全漏洞。
这是 AI 对 Web3 最具体的影响。模型正从内容生成走向掌握运营权限的系统。由此产生的风险,源于将概率性的决策与确定性的金融执行结合在一起。
Google News 的叙事仍存在证据缺口
OneSafe 指出了真实存在的危险,但读者不应将每一笔加密货币损失、每一场钓鱼活动和每一次恶意软件感染都归入同一项 AI 统计。
Google News 可以展示一篇文章,但聚合并不会验证其中的每一项主张。搜索可见度衡量的是可发现性,不能替代事件响应记录、技术分析或透明的数据收集。
OneSafe 的文章提出了合理建议,尤其是关于仔细审查 AI 相关文件和清理备份的建议。然而,其中最引人注目的恶意软件案例没有链接到取证报告。读者无法核查所涉及的软件、感染途径、受影响系统或恢复过程。
这些缺失的信息限制了可吸取的教训。如果攻击者分发的是虚假的 AI 应用,应用签名和下载验证就成为关键。如果生成的代码引入了漏洞,代码审查和测试会更重要。如果恶意指令触发了命令,沙箱隔离和审批控制便是优先事项。
术语也带来另一个问题。“AI 驱动的恶意软件”可能让人以为模型在恶意程序内部运行。但在许多事件中,AI 更早地协助攻击者撰写信息或调整代码。最终到达受害者设备上的恶意软件,可能仍表现得像一种成熟的信息窃取器。
这种区别会影响采购和政策。一家公司可能购买 AI 内容检测工具,却仍让开发者凭证暴露在外。它可能禁止获批准的助手,而员工仍在下载未经验证的工具。它也可能扩大监控范围,却没有限制交易权限。
FBI 的数据也需要同样严谨地看待。其 AI 类别依赖于投诉中所报告的信息。该机构表示,AI 能够促成更具说服力的合成身份和对话,但其损失总额并未单独统计对 Web3 协议的技术性利用。
加密货币类别也比区块链黑客攻击更广泛。它包括投资诈骗及其他犯罪计划,其中犯罪分子要求通过数字资产收取或转移款项。加密货币可能是支付通道,而非漏洞所在。
供应商报告回答的是不同问题。一家区块链安全公司可以分析链上损失,并根据自身分类体系对事件归类。其数据集可能捕捉到受害者从未向联邦机构报告的协议攻击。
这些来源可以相互印证,但不一定能直接比较。FBI 展示了已报告诈骗的规模。Check Point 记录了一次特定的钱包清空行动。Hacken 对整个 Web3 行业的损失进行分类。学术研究人员则测试 agent 如何响应敌对上下文。
综合来看,它们支持一个审慎的结论:AI 让欺骗内容更低成本、更容易个性化。自主 agent 也可能带来新的执行风险。但这两点都不能证明 AI 应对大多数 Web3 损失负责。
这场竞争也有防御的一面。安全团队使用机器学习来确定警报优先级、分类合约、识别可疑交易并检测行为异常。开发者则使用模型审查代码和生成测试。
当人类验证其输出时,这些应用可以降低风险。当团队将模型评估视为安全证明时,它们也可能制造虚假的信心。
核心较量是自动化与可强制执行控制之间的竞争。攻击者将侦察和劝诱自动化。防御者则必须将遏制、最小权限、模拟、监控和撤销自动化。
这种框架不如泛化的 AI 威胁那么耸动,却更具可操作性。
三项信号将显示威胁是否正在升级
下一阶段应通过经验证的 agent 事件、访问控制损失和更强的交易保障措施来衡量,而不是通过耸动新闻标题的数量。
第一项信号,是由遭操纵 AI agent 直接造成、且有完整记录的损失。一份有价值的披露应说明模型拥有的权限、敌对输入、所执行的操作以及失效的控制措施。
此类事件将强化这样一种论点:AI 创造了独特的 Web3 漏洞类别。在缺乏这类证据时,许多已报告攻击仍将是传统凭证窃取或由 AI 协助准备的钓鱼攻击。
第二项信号,是 Web3 损失中归因于受损密钥、权限和社会工程的占比。安全报告应尽可能公布清晰的定义和事件级数据。
如果访问控制损失仍占主导,团队应优先建设身份边界和签名架构。若模型特定的受损事件持续上升,则应加大对 agent 隔离和上下文过滤的投入。
第三项信号,是独立交易策略系统的采用情况。钱包提供商、交易所和协议团队可以在资产转移前要求进行模拟、限制目标地址、设置支出限额或实施多重审批。
广泛采用将削弱攻击者的优势。当一名员工无法独自授权所要求的操作时,一条具有说服力的合成信息价值就会降低。当受损 agent 的凭证只允许执行有限操作时,其危险性也会下降。
OneSafe 的 Google News 警示很有价值,因为它让人们在危机发生前关注开发者行为。它的证据缺口同样表明,安全主张需要来源、可复现的细节和谨慎的分类。
开发者应审查每一项能够访问代码、浏览器会话、部署密钥或钱包的服务。他们应识别哪些系统只能建议操作,哪些系统能够执行操作。这张地图往往比一份获批准 AI 产品清单更能揭示风险。
企业采购方应询问供应商:agent 如何存储上下文、隔离工具以及撤销权限。他们还应询问交易策略是否在模型之外运行。安全提示词并不是访问控制系统。
知识工作者应通过独立渠道验证紧急财务请求。语音、视频和熟悉的写作风格已不再能可靠证明身份。已知的联系方式和既定审批流程更有价值。
这则 Google News 故事之后的重要问题,不是 AI 是否属于 Web3,而是每个自动化系统是否拥有足以将一次欺骗性输入转化为永久损失的权限。现在就审计这条边界,记录谁能够阻止一项操作,并在攻击者替你测试之前测试关停路径。


