摘要:Solana基金会首席信息安全官迈克尔·科茨警告,到2026年,加密货币最大安全威胁将来自AI驱动的社会工程攻击。传统技术防御已失效,真正的防线必须从系统设计入手。

币圈界报道:
当攻击不再针对代码,而是直击人性弱点
尽管行业在智能合约审计、多签钱包与渗透测试上投入巨资,但核心假设正在崩塌——安全威胁的重心已从技术缺陷转向人类心理。据Solana基金会新任首席信息安全官迈克尔·科茨透露,未来几年内,最致命的风险将源于由人工智能赋能的社会工程与凭证窃取,而非协议层面的漏洞。
人类认知的盲区:被AI重塑的欺骗艺术
社会工程的本质是操控人的行为,其历史虽久,但形态正因人工智能而彻底重构。过去,伪造邮件常有语法错误或域名异常,可被经验丰富的用户识别;如今,生成式AI能产出语法精准、情绪贴合、内容高度个性化且来源看似可信的信息。攻击者不再依赖低劣手段,而是利用公开数据构建真实感极强的虚假情境。
深度伪造技术使得假冒客服的声音复刻真实团队语调,对话流畅自然,甚至能提前掌握账户细节,通过建立信任再诱导操作。同样,同事的语音消息也能被完美复制,仅凭沟通风格与社交媒体痕迹训练即可实现“声音冒充”。人类大脑进化出的是识别同类威胁的能力,却无法有效应对经过算法优化的心理操纵。
为何加密领域成为高价值靶心
加密资产的三大特性使其格外容易受到此类攻击:资金不可逆、身份匿名性强、个人钱包承载巨大财富。一旦被骗,无追回可能,也缺乏申诉机制。此外,许多资深用户自认免疫于诈骗,反而因过度自信成为最佳目标。他们往往具备技术知识,却低估了情绪操控的力量,最终在“这次例外应该成立”的合理化中落入陷阱。
现实中的新型攻击模式已悄然蔓延
当前已有多个典型场景浮现:虚假紧急通知通过语音、短信或邮件送达,声称账户存在异常,需立即验证否则冻结——紧迫感由算法精心设计,时机精准,极易引发条件反射式响应。另一类是冒充高管或同事的转账指令,语气符合角色特征,上下文逻辑完整,且以“交易即将完成”为由施加压力,实则通信已被AI复制。
更有甚者,攻击者通过社交平台主动接触目标,基于其兴趣与背景提供看似真实的合作机会,用长期互动建立信任,最终引导执行“恢复步骤”以窃取私钥。这些手段对理性者同样奏效,因为智力越强,越擅长为“例外情况”找借口,从而放大判断失误的可能性。
量子威胁与社会工程的交叉阴影
虽然社会工程已是主战场,但更深层的技术挑战亦不容忽视。后量子密码学已从理论走向实践,近期Anthropic的模型成功攻破一项候选方案,动摇了现有加密体系根基。尽管可通过升级解决数学问题,但过渡期本身将成为新的攻击入口。
届时,用户将频繁收到所谓“升级钱包”或“迁移至抗量子地址”的通知。其中部分真实,另一些则由AI伪造,伪装成官方通讯。这标志着技术性威胁与人为操纵首次在关键节点交汇,形成复合型攻击面。
“小心点”已不足以应对新现实
传统的安全建议如“检查邮箱”“不点击链接”“勿分享助记词”,在面对高精度AI生成内容时已显乏力。科茨指出,真正的解决方案不应寄望于用户成为永远警惕的安全专家,而应让系统在用户状态不佳时仍能维持防护能力。
他强调:安全体系必须“在用户所在之处满足他们”,而不是要求用户改变自身行为。这意味着防御策略需从被动教育转向主动设计——即使人犯错,系统也能阻止损失。
真正有效的防护:系统化的摩擦机制
当人类判断不可靠时,唯一可靠的方式是构建不依赖完美决策的机制。多签名机制确保大额操作需多人授权,避免单点失效;延迟设置为审查留出时间窗口;异常行为检测可自动标记偏离常规的操作模式。
同时,验证流程应脱离单一通信渠道。若收到“同事”紧急转账请求,不应通过相同渠道回应,而应使用预先约定的带外方式——如固定电话、面对面确认或暗号。AI可模仿信息流,却无法复制物理存在或秘密协议。
行业认知的根本性转变
科茨的声明具有里程碑意义:主流区块链项目首次公开承认,人才是系统中最脆弱的一环,代码相对安全。这一转变打破长期以来“保护代码即保护系统”的思维定式。
审计无法修复心理漏洞,漏洞赏金也无法激励人类抵御情绪操控。未来的安全架构必须整合人类因素——不仅是提升意识,更要通过设计弥补认知局限,将防御嵌入流程之中。
每个人必须重新定义自己的安全责任
对普通用户而言,最大的风险并非智能合约缺陷,而是某条在压力时刻精准触发的信息。安全策略应假设这种情境必然发生,因此要消除单点人为失误。
开发者应引入操作摩擦,为分心、焦虑或受骗状态下的用户设计保护机制,而非理想化地假设用户始终清醒。安全从业者需将AI辅助社会工程纳入红队演练核心,模拟复杂情境下的真实攻击链。
投资者则应追问:项目是否具备针对团队成员的防社会工程机制?除了代码审计,还有哪些措施防范内部人员被劫持?答案决定了投资组合的真实韧性。
真正的军备竞赛:对抗人类弱点的持久战
公众热议的“AI交易竞赛”只是表象,真正的较量发生在安全领域:一方利用AI规模化操控人类心理,另一方则用AI监测异常行为、识别可疑通信。攻击者只需一次成功,防守方却需每秒都保持警觉。
这种不对称性构成了加密世界最深层的安全危机——它不是关于算法速度或代码质量,而是关于如何在人类认知极限之下,构建一个即便出错也不崩溃的系统。胜利属于那些理解“人性即漏洞”的设计者,而非仅仅追求技术完美的守卫者。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
