文章上線

Solana Foundation 資安長警告:以 AI 為動力的社交工程與量子風險正在改變加密貨幣安全

Solana Foundation 資安長警告:以 AI 為動力的社交工程與量子風險正在改變加密貨幣安全

目錄

你可能想知道的事

1) 人工智慧如何改變針對加密使用者與生態系統的攻擊型態?

2) 加密專案現在可以採取哪些實際步驟來同時因應 AI 驅動的詐騙與未來的量子威脅?

主要議題

區塊鏈專案與代幣生態系的安全環境正在演變。歷來,加密領域的高調事件常與智慧合約錯誤和協議層級的弱點有關。雖然這些仍然很重要,但近期趨勢顯示出明顯轉變:攻擊者越來越多地針對人、憑證與營運流程,而不僅僅依賴鏈上程式的利用。Solana Foundation 的資安長 Michael Coates 表示,這種以人為中心的威脅模型已因人工智慧的進展以及令人信服的深度造假和自動化社交工程技術的出現而加速。

Coates 曾任 Twitter 的 CISO 並在 Mozilla 領導安全工作,他強調現代對手具有高度動機與創造力。當資金可能被不可逆地拿走時,攻擊者會利用任何可用的弱點。實務上,許多重大事件可追溯到 Web2 式的失敗:憑證遭入侵、釣魚活動、社交工程或營運安全疏失。這些不是密碼學基元或智慧合約邏輯的缺陷,而是使用者保護與組織控制上的缺口。因此,防禦重點必須超越協議強化,納入健全的營運安全與以使用者為中心的防護措施。

人工智慧放大了這些風險。機器學習模型與合成媒體讓大規模生產個人化且可信的詐騙變得更容易。 AI 可以生成真實感的語音深度仿造,根據公開資料量身定做訊息,並自動化大量針對性的社交工程攻擊,提高即便是警覺使用者也被欺騙的機率。完整偽造電話的可能性──可信地冒充受信任的聯絡人或服務代表──意味著傳統用來偵測詐騙的線索可能變得不可靠。

鑑於此現實,Coates 主張防禦必須假設人有時會被欺騙,並據此設計多層次保護。單靠使用者教育或期望每個參與者成為資安專家是不切實際的。系統應該使安全的選擇成為預設。實際措施包括多層次認證、交易自動監控、對敏感操作的速率限制、高價值轉移的延遲或多重簽名要求,以及在偵測可疑活動時可觸發的內建復原或緩解工作流程。這些方法為攻擊者設置多重障礙,並增加當社交工程成功時次級控制能阻止入侵的機會。

在營運層面,加密組織必須採用標準的 Web2 安全做法——例如嚴格的身分與存取管理、端點安全與事件回應手冊——同時也要考量 Web3 特有的風險。例如,金鑰管理仍然是一項核心挑戰。透過硬體安全模組(HSM)、門檻簽章或託管保障來保護私鑰,可以降低不可逆損失的風險,但每種方法在去中心化、可用性與信任假設方面都有取捨。Solana Foundation 正積極與其生態系的專案合作,提高安全衛生標準並鼓勵能限制單點失效的做法。

展望未來,量子計算帶來另一個風險軸線。雖然對常用簽章與金鑰交換演算法的大規模量子攻擊尚未出現,加密社群仍必須為可能在未來將古典公鑰演算法擊破的「Q 日」做規劃。Coates 指出這裡的困難:量子突破的時間不確定,因此準備工作著重於今天採用後量子密碼學演算法與遷移策略。這包括評估生態系哪些組件最容易受到未來量子妥協的影響,並設計能在維持安全性的同時將干擾降到最低的升級路徑。

轉向後量子演算法將涉及對效能、簽章與金鑰大小,以及與現有協議設計相容性的審慎考量。對於像 Solana 這類高吞吐量的區塊鏈來說,安全與速度之間的取捨是一項具體的技術與工程挑戰。財團已概述一項策略,在適當時評估並採用後量子解決方案,平衡準備度與網路效能與開發者體驗的實際限制。

連結 AI 驅動社交工程與量子風險的線索,是需要預設保護使用者並採取縱深防禦的系統。Coates 主張設計不依賴每個使用者都做出完美決策的安全架構。平台應納入預設、備援保護與分層控制,使人為錯誤或成功的詐騙不會立即轉化為不可逆的損失。這種做法融合 Web2 的營運安全最佳實務與 Web3 特有的措施——例如多重簽名、鏈上政策強制與門檻密碼學——以打造具韌性的生態系。

最終,不斷演變的威脅環境要求建置者與監管者改變心態。開發者必須優先考量可用且預設安全的功能;生態系管理者應提供可取得的指引與工具;監管機構可以透過鼓勵考量人因與新興技術的基線資安標準來發揮作用。為 AI 支援的詐騙與最終的量子威脅做準備,不僅僅是技術升級的問題——這是需要業界利害關係者協調努力的組織與使用者體驗挑戰。

關鍵見解表

面向描述
主要威脅轉變攻擊者越來越透過 AI 強化的社交工程針對人與憑證,而非僅僅利用智慧合約。
AI 影響AI 使可擴展且令人信服的詐騙(語音深度仿造、個人化釣魚)成為可能,增加成功妥協的機率。
營運最佳實務採用 Web2 安全控制:IAM、端點安全、事件回應、分層防禦與復原計畫。
Web3 特有防護使用多重簽名、門檻簽章、HSM 與鏈上政策強制以限制單點失效。
量子準備今日就規劃採用後量子密碼學;權衡效能取捨與遷移策略。
以使用者為中心的原則使安全的選擇成為預設——設計在使用者被欺騙或犯錯時保護他們的系統。

後續…

加密安全的未來將取決於生態系如何適應利用人類行為的威脅,以及他們在多大程度上主動為像量子運算這類技術轉折點做準備。解決這些挑戰需要結合成熟的 Web2 安全實務與 Web3 創新,優先考量預設安全的使用者體驗,並投資於後量子密碼學的研究與遷移路徑。財團、專案與監管者之間的合作對於提升基線防禦並構建能降低不可逆損失可能性的具韌性且友善使用者的系統至關重要。

隨著對手利用 AI 擴大欺騙規模,且量子能力逐步逼近,業界最佳防禦將是分層的、以使用者為中心且具有前瞻性的安全設計,預期人為錯誤而非對其予以懲罰。

最後編輯時間:2026/8/1
#SOL#去中心化

Claude AI

AI 智能編輯