mt logoMyToken
ETH Gas
EN

CertiK报告:从辅助工具到“AI员工”,智能体式AI如何重塑安全与合规工作

Favoritecollect
Shareshare

10 月 5 日,全球最大的 Web3 安全公司 CertiK 发布 Intel3D 报告《AI 员工的崛起:智能体式 AI 如何重塑网络安全、反洗钱与合规》。报告指出,AI 正从帮助分析人员识别问题的辅助工具,转向能够在限定权限内完成调查、判断和处置任务的工作团队成员。这一变化正在重塑传统金融与 Web3 领域的安全和合规流程,也对企业如何监督 AI、划定权限及承担责任提出新的要

求。

从辅助分析到自主执行

报告认为,攻击与洗钱活动的速度、专业人才短缺,以及不断增加的监管要求,共同推动了这一转变。在数字资产领域,攻击可能在一笔交易内完成,被盗资金也可能在短时间内经过多个地址和跨链桥转移。与此同时,安全与合规团队需要处理的警报和交易持续增加,单靠扩大人员规模,已难以满足实时监测和调查需求。

与只能标记异常或生成文字的传统 AI 工具相比,智能体式 AI 能够进行多步推理、调用外部工具、整合不同来源的证据,并根据执行结果决定下一步行动。例如,发现异常登录后,系统可以结合设备信息、历史登录位置和威胁情报开展调查,在既定权限内采取处置措施,同时留下供人工复核的记录。

安全审计与反洗钱调查重新分工

这一趋势已体现在传统安全与反洗钱工作中。CertiK 介绍,智能体系统可关联不同系统的日志,对警报进行初步分级,并将需要关注的事件交给人工处理;在反洗钱调查中,AI 可汇集交易历史、客户资料和实体关联,形成风险说明及可疑活动报告草稿。合规人员的工作则更多转向审核证据、处理复杂个案,并确认是否提交报告。

在 Web3 领域,智能合约审计与链上资金追踪是报告重点讨论的应用。AI 辅助审计智能体可以梳理跨合约调用关系,分析状态变化,帮助识别访问控制配置错误和不安全的升级设计等问题。报告结合 CertiK 的安全实践指出,资深审计师的时间分配正在变化:核实 AI 发现、研究复杂攻击路径,以及评估 AI 工具的覆盖范围和盲区,变得更加重要,最终判断仍由工程师负责。

跨链资金流动也在推动调查方式改变。报告援引 CertiK 此前的研究称,在 Bybit 遭袭后的一个月内,86.29%的被盗 ETH 被兑换为比特币,其间涉及混币服务、跨链桥和场外交易等渠道。此类路径要求调查工具持续串联多条链上的线索。智能体式 AI 在这一场景中的作用,是随着资金转移跟进调查,而非仅在事后重建交易路径。

AI 进入合规流程,自身行为也需接受审计

合规工作开始更多地覆盖交易前和日常运行环节:AI 智能体可在结算前评估交易对手地址和交易风险,持续比对系统配置与控制要求,并协助整理监管报告。这使合规团队有机会更早发现风险,缩短异常发生与人工介入之间的时间。

随着智能体开始直接持有和交易数字资产、执行交易策略或管理组织资金,对 AI 自身进行监督也成为新的合规课题。企业需要审计其链上行为,留存它使用的数据、判断依据与实际操作,供后续审查和取证。报告强调,让 AI 执行合规工作与判断 AI 自身是否合规,是两项不同的任务,部署组织仍须对智能体的行为负责。

自主执行带来新的误判与攻击风险

自主执行能力也可能放大错误的影响。CertiK 在报告中提醒,模型可能将真实入侵误判为无害事件,生成错误的资金路径,或对智能合约给出不可靠的安全判断。系统在常规任务上表现越稳定,人工审查者越容易放松核查,罕见但后果严重的错误也就越可能被遗漏。

攻击者同样能够利用 AI 加快漏洞搜寻、社会工程学攻击和侦察。拥有敏感数据访问权和工具调用权限的安全与合规智能体,本身也可能成为攻击目标。提示词注入或输入操纵可能诱使智能体批准欺诈交易,或关闭有效的控制措施。评估 AI 的安全性,因此还需要检验其面对恶意输入时的表现。

权限边界与责任机制需要同步建立

针对这些风险,CertiK 建议企业在部署阶段就明确智能体的职责、权限和升级处理路径,规定哪些操作可以自主执行,哪些必须经过人工批准;为重大决策保留完整审计记录,并定期开展红队测试。每个智能体还应有明确的人类负责人,对其表现和失误负责。AI 承担的工作范围可以扩大,部署组织及相关人员对结果的责任仍然存在。

智能体式 AI 正使企业面临采用与治理同步推进的压力。缺乏相关能力的团队,可能在处理速度、成本和覆盖范围上落后;部署了自主系统却没有相应监督机制的企业,则可能引入新的运营与合规风险。随着 AI 承担更多关键任务,企业需要同步调整工作分工,明确权限边界,并落实监督与问责。“AI 员工”的崛起正在改变安全与合规工作的组织方式,而企业能否从中持续受益,将取决于其治理能力能否跟上 AI 的执行能力。

报告链接: https://www.certik.com/certik-report/intel3d/certik-intel3d-the-rise-of-the-ai-security-workforce-how-agentic-ai-is-redefining-cybersecurity-aml-and-compliance

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
(https://t.me/mytokenGroup)