微软 CEO 呼吁为高级 AI 模型设置紧急刹车:加密安全团队应从中学到什么
微软 CEO 呼吁为高级 AI 模型设置紧急刹车:加密安全团队应从中学到什么
据报道,微软 CEO 萨提亚·纳德拉敦促企业将强大的 AI 模型视为潜在的内部威胁,而不是无害的生产力工具。他的核心信息很简单但很重要:组织应假设高级模型可能被攻破,从一开始就对其加以限制,并保留一个由人类控制的「紧急刹车」,能够在自主 AI 代理运行期间暂停或关闭它们。
对加密行业而言,这一警告并不抽象。随着 AI 代理开始与钱包、智能合约、交易系统、DAO 运营、客户支持流程、合规工具和链上分析互动,问题已不再是 AI 能否改善区块链运营。问题在于,在风险变得不可接受之前,究竟应将多大的权限委托给 AI。
在一个单次私钥泄露、恶意签名或有缺陷的智能合约交互都可能造成不可逆损失的行业中,纳德拉的提议值得密切关注。
为什么 AI「终止开关」在加密领域更重要
传统软件故障通常可以通过内部流程进行回滚、修补或补偿。加密则不同。链上交易通常具有最终性。一旦资金转移到攻击者控制的地址,追回就充满不确定性,而且如果没有交易所、跨链桥、分析公司或执法机构的配合,往往是不可能的。
这使得自主 AI 代理在 Web3 环境中格外敏感。一个被授权签署交易、重新平衡金库资产、部署智能合约、与 DeFi 协议交互或管理运营凭证的 AI 模型,可能会成为高价值目标。
被攻破的 AI 代理可能看起来不像传统黑客。它可能通过正常 API、已批准的工作流或看似合法的提示词来行动。这正是「假设已被攻破」思维越来越重要的原因。诸如 NIST AI 风险管理框架 这样的安全框架,强调在 AI 生命周期中进行治理、映射、度量和风险管理。对加密团队而言,这些原则应延伸到钱包访问、交易审批和智能合约执行。
新的攻击面:拥有链上权限的 AI 代理
到 2025 年,AI 代理正变得更强大,并更深入地融入金融工作流。在加密领域,它们可能被用于:
- 监控智能合约风险,并提醒团队注意异常活动
- 在去中心化交易所之间执行交易策略
- 管理 DAO 提案摘要和治理建议
- 自动化金库报告和会计工作流
- 帮助用户在签名前解读钱包交易
- 检测钓鱼域名、恶意合约和可疑代币授权
这些用例很有价值。但它们也带来了一类新的风险:能够影响或发起具有财务意义行动的 AI 系统。
提示词注入、数据投毒、工具滥用、模型操纵和被攻破的插件已不再是理论上的担忧。OWASP 大语言模型应用十大风险指出了提示词注入、不安全的输出处理、过度代理权限以及敏感信息泄露等风险。当这些风险与加密基础设施相连接时,每一项都可能变得更加危险。
例如,一个负责总结 DAO 提案的 AI 代理,可能会被嵌入外部文档中的恶意内容所操纵。客户支持 AI 可能被诱导泄露运营细节。交易机器人可能会对被投毒的市场信号作出反应。钱包助手模型可能会将恶意授权错误地归类为安全。
AI 系统的自主性越高,明确它不能做什么就越重要。
「不要依赖单一模型」同样适用于区块链决策
纳德拉据称建议,不要依赖单一模型来做出关键决策;这一点与加密安全高度相关。在区块链系统中,关键决策可能包括:
- 一笔交易是否应该被签名
- 与智能合约的交互是否安全
- DAO 投票是否包含隐藏的治理风险
- 某个地址是否与可疑活动有关
- 自动化金库交易是否应该继续执行
对于这些决策,不应将任何单一模型视为不容置疑的权威。更安全的架构应采用多层验证。
例如,在 AI 代理建议签署一笔交易之前,系统可以将其结论与确定性的交易解码、已知地址数据库、智能合约模拟、风险评分引擎,以及针对高价值转账的人类审核进行比对。如果各类信号相互冲突,默认操作应是停止,而不是继续。
这一点尤其重要,因为即使 AI 模型出错,它们也可能显得非常自信。在加密领域,自信并不是一种安全控制手段。
不可篡改日志天然适合 Web3 安全
另一项关键建议是保留 AI 代理行为的防篡改记录。这与区块链原则高度一致。
加密团队应维护详细日志,显示:
- AI 代理访问了哪些数据
- 它调用了哪些工具或 API
- 哪些提示词或指令影响了其行为
- 它推荐或发起了哪笔交易
- 谁批准了最终执行
- 是否有任何风险警告被覆盖
并非每一条日志都适合上链。敏感的运营数据不应被公开暴露。但加密承诺、基于哈希的审计轨迹以及安全时间戳,可以帮助证明记录在事件发生后没有被篡改。
这种方法可用于交易所、托管机构、DeFi 团队、DAO 金库以及企业级区块链运营方。当问题发生时,团队需要的不只是模糊的解释。他们需要一条可靠的时间线,展示某个决策是如何做出的。
独立审计应从智能合约扩展到 AI 工作流
对于严肃的 Web3 项目而言,智能合约审计已经是标准做法,但 AI 引入了另一层同样需要审查的内容。如果 AI 代理能够影响治理、资产流动、合规或面向用户的风险提示,那么 AI 工作流本身就成为安全边界的一部分。
独立审查应检查:
- 模型权限和访问边界
- 提示词与系统指令设计
- 模型所使用的数据源
- 工具调用权限
- 故障模式和备用流程
- 人工审批要求
- 事件响应计划
- 日志记录与监控系统
这并不是要取代智能合约审计,而是对安全模型的扩展。在由 AI 辅助的加密技术栈中,代码和决策工作流都需要接受审查。
更广泛的网络安全社区也一直强调「安全内建」原则。对于从第一天起就需要重视默认设置、访问控制和运营韧性的系统建设团队而言,CISA 的「安全内建设计」倡议所提供的指导尤其相关。
事件披露可以强化整个加密生态系统
纳德拉还呼吁企业披露重大故障或安全漏洞,包括可能帮助他人自我防御的原因和细节。经过多年交易所黑客攻击、跨链桥漏洞利用、预言机故障和钓鱼活动的教训,加密行业已经明白了这一点。
当团队以负责任的方式分享事后复盘时,整个生态系统都会受益。开发者会修补类似漏洞。钱包提供商会改进警告提示。安全研究人员会优化检测方法。用户也会了解应当避免什么。
在 AI 时代,事件披露应包括新的信息类别:
- AI 代理是否通过提示注入被操纵?
- 它是否依赖了不可信的外部数据?
- 权限是否过于宽泛?
- 系统是否缺少针对高风险操作的人工批准机制?
- 日志是否足够完整,能够还原事件经过?
- 同样的攻击是否可能影响其他加密应用?
这种透明度有助于防止 DeFi、钱包、基础设施提供商和交易平台再次发生类似故障。
使用 AI 代理的加密团队可采取的实用控制措施
采用 AI 的加密公司应考虑分层防御模型。以下控制措施可以降低 AI 驱动故障的风险:
1. 限制交易权限
AI 代理不应拥有不受限制的签名权限。高价值交易、合约部署、金库资金转移和治理操作应要求人工批准和强身份验证。
2. 使用基于策略的权限
明确规定 AI 能做什么、不能做什么。例如,可以允许代理起草一笔交易,但不能广播交易;可以允许其分析合约,但不能批准代币授权额度。
3. 增加紧急停止机制
如果检测到异常行为,团队应能够立即暂停 AI 工作流。这包括撤销 API 密钥、冻结自动化管道、禁用工具访问权限,以及停止计划任务。
4. 将建议与执行分离
AI 系统可以协助进行分析,但执行应由安全的交易基础设施处理,并配合独立验证。
5. 维护防篡改审计轨迹
日志应完整、带有时间戳,并受到保护,防止未经授权的修改。对于敏感系统,密码学完整性检查有助于保存证据。
6. 对不可逆操作要求人工审核
任何可能永久转移资产、更改合约所有权、升级协议逻辑或改变金库控制权的操作,都应经过人工批准。
7. 针对对抗性提示进行测试
安全团队应评估模型是否会被恶意文本、文档、网站、治理提案或用户输入操纵。
这对个人加密用户意味着什么
AI 工具可以帮助用户理解复杂交易、识别可疑网站,并总结市场信息。但用户在签署钱包交易时,不应盲目信任 AI 生成的建议。
在批准任何交易之前,用户仍应核实:
- 目标地址
- 资产和金额
- 代币授权权限
- 智能合约身份
- 网络和 Gas 设置
- 操作是否符合自己的意图
AI 可能会改善用户体验,但私钥安全仍然是基础。如果 AI 助手给出了错误指引,最终签名依然至关重要。
这正是硬件钱包继续发挥重要作用的地方。硬件钱包有助于将私钥与联网设备隔离,降低受到恶意软件、被入侵的浏览器会话以及不安全自动化影响的风险。例如,OneKey 围绕自托管、交易验证和安全私钥存储而设计,是用户在日益由 AI 辅助的加密环境中行动时的一项实用防护措施。
更大的图景:AI 自主性需要加密原生的防护边界
纳德拉关于「紧急刹车」的信息反映了技术领域更广泛的转变:先进 AI 系统不再只是被动的聊天界面。它们正在成为能够规划、调用工具、访问数据并跨数字系统执行操作的代理。
对于区块链和加密货币而言,这一转变既带来了机遇,也带来了风险。AI 可以通过改进监控、欺诈检测、代码审查和用户教育,让 Web3 更安全。但如果在缺乏适当控制的情况下赋予 AI 代理过多权限,它们也可能成为导致资产损失的新攻击向量。
正确的道路不是拒绝 AI,而是以严格边界、独立检查、可审计性和快速关闭能力来设计 AI 系统。
在加密领域,最安全的假设很明确:任何能够影响资产流动的系统,都必须被视为安全体系的一部分。任何拥有操作权限的 AI 代理,都应该配备一个可见、经过测试且由人类控制的紧急制动机制。



