加密安全领域正面临深层能力失衡
今年6月,Coinbase宣布获得Anthropic旗下受限模型Mythos的使用授权,而Zcash创始人Zooko Wilcox透露,该模型已被用于协助审计Zcash协议。然而,包括Binance在内的多家头部加密企业公开表示尚未取得同等权限,凸显出行业内日益扩大的“安全能力断层”。
顶尖安全工具获取权分布不均
当前,对Anthropic Mythos等受限前沿模型的访问呈现明显分化。尽管这些模型被设计为具备更强的安全测试与代码加固能力,但其发放范围仍高度受限。高管普遍认为,初期限制确有必要——若攻击者能更快掌握新技术,将可能在防御体系跟上之前扩大系统暴露面。
Binance首席安全官Jimmy Su指出,尽管该平台持续推动与同行及投资者的合作以争取准入资格,但至今仍未达到获取最先进模型的层级。这种不对称状况意味着部分企业的漏洞响应周期远落后于自动化攻击节奏。
为何受限模型难以普及
Mythos被视为某基础模型的精简版,虽底层架构相似,却移除了部分针对敏感网络安全操作的防护机制。类似策略也见于OpenAI,其通过用户身份和用途划分不同权限等级,例如为经认证的防御方提供“可信访问”通道。
限制合理但长期存疑
多位安全负责人承认,初期控制模型分发有助于遏制风险蔓延。然而,随着更多竞争性模型涌现且功能不断逼近,这种保护逻辑正在弱化。Su强调,当攻击者可轻易获取同类工具时,防御方若无法同步跟进,将陷入被动。
Solana基金会首席信息安全官Michael Coates支持安全约束,但也批评现有验证流程冗长,阻碍了合法防御者的快速部署。他认为,应建立更高效的准入机制,使专业团队能在漏洞被利用前完成评估。
Blockchain Capital的Sean Cheetham则持开放态度。他相信,广泛参与的安全研究群体总体规模大于恶意行为者,若允许更多可信组织使用先进模型,反而可能提升整体生态韧性。
领先者已入局,多数仍在观望
尽管Binance资产规模高达1378亿美元(据DefiLlama数据),其安全团队仍未进入最高等级模型访问名单。与此同时,一些非交易所实体已率先接入受限资源。
加密托管服务商Fireblocks在4月曾表示正申请Mythos权限,此前仅依赖公开模型进行渗透测试。Uniswap创始人Hayden Adams亦对Fable 5相关安全提示中的限制措施提出质疑。
以太坊基金会7月披露其运行“协调式AI代理”用于漏洞挖掘,但未说明具体模型。Cointelegraph已就此联系以太坊基金会、Fireblocks及Uniswap,核实自声明以来是否获得受限模型授权。
值得注意的是,部分加密相关组织已成功加入Anthropic的Project Glasswing计划。该计划专为经过验证的网络安全机构与关键基础设施单位设立,旨在提供早期接触受限版本Mythos的渠道。其中包括为银行提供技术解决方案并参与USDC发行的FIS,以及以漏洞赏金闻名的HackerOne。不过,目前该权限仅限于内部系统测试,未扩展至客户项目。
攻击节奏加快,防御压力剧增
近期多起事件表明,攻击者正加速采用AI辅助手段。周一,比特币跨链服务Boltz宣布暂停其非托管桥接功能,理由是过去数月内发现大量由AI驱动的攻击尝试。该公司指出,攻击者在漏洞迭代速度上远超小型安全团队。
硬件钱包厂商Coinkite上周报告称,其部分Coldcard设备因种子生成随机性不足遭利用。公司推测,攻击者可能借助AI分析旧版固件以识别潜在弱点。尽管其在数周前已使用当时可用的最佳AI工具审查代码,仍未能阻止漏洞被实际利用。
这些案例揭示了一个核心矛盾:即便拥有先进工具,若修复流程缓慢或验证效率低下,依然难以抵御快速演进的威胁。因此,能否及时获取强效模型,只是问题的一部分;真正的胜负手在于测试严谨度、响应速度与部署敏捷性。
未来,行业将密切关注模型提供商是否会扩大防御者访问范围,以及安全团队能否证明更广泛授权能够真正提升防护效能而非助长攻击者。谁掌握最强测试工具,以及他们多快能完成修补——这一差距或将定义下一代加密安全的核心格局。