Самая большая угроза безопасности для криптовалюты сейчас может быть не взломанный смарт-контракт и не сломанный мост. Это может быть телефонный звонок, который звучит в точности как ваш начальник. Об этом предупреждает Майкл Коутс, новый директор по информационной безопасности (CISO) в Solana Foundation, который говорит, что крипто-мошенничество с использованием ИИ становится достаточно убедительным, чтобы обмануть даже осторожных пользователей, и что эта опасность почти не связана с какими-либо уязвимостями в самой блокчейн-сети Solana.
Summary
Ключевые выводы
- Директор по информационной безопасности Solana Foundation Майкл Коутс предупреждает, что ИИ делает крипто-мошенничество более убедительным, особенно через фишинг, выдачу себя за других и голосовое обманное воздействие, по данным CoinDesk.
- Угроза нацелена на людей, а не на код: по словам Коутса, риск заключается в социальной инженерии, направленной на пользователей и крипто-команды, а не в блокчейне Solana или смарт-контрактах.
- ИИ позволяет мошенникам писать выверенные сообщения, подделывать личности и даже клонировать голоса, что делает голосовые дипфейк-атаки растущей проблемой для всей отрасли.
- Поскольку транзакции в блокчейне происходят мгновенно и необратимы, одна успешная афера может уничтожить средства без возможности чарджбэка и без кнопки сброса.
- Коутс утверждает, что безопасность должна быть встроена в настройки по умолчанию и процедуры команд, а не оставаться только на совести пользователей, и это предупреждение относится ко всей крипто-экосистеме, а не только к Solana.
Предупреждение Solana Foundation о крипто-мошенничестве, усиленном ИИ
Коутс, который присоединился к Solana Foundation в начале этого года после работы CISO в Twitter и руководства службой безопасности в Mozilla, рассказал CoinDesk, что крупнейшие угрозы безопасности в криптоиндустрии все чаще исходят от социальной инженерии на базе ИИ и скомпрометированных учетных данных, а не от эксплойтов смарт-контрактов. Сейчас его работа охватывает обеспечение безопасности самой фондации, взаимодействие с проектами экосистемы Solana по вопросам практик безопасности и встречи с регуляторами по стандартам кибербезопасности.
Фокус на социальной инженерии, а не на уязвимостях блокчейна
Речь не идет о том, что в коде Solana есть уязвимость. «Во многих случаях это проблема операционной безопасности или Web2-проблема, которая привела к компрометации ключа», — сказал Коутс, по данным CoinDesk. Другими словами, злоумышленники не ломают цепочку, они ломают человеческий слой вокруг нее, атакуя сотрудников, основателей, модераторов и каналы поддержки вместо протоколов. Это различие важно, потому что оно смещает разговор от аудита кода к тому, как люди общаются, проверяют и доверяют друг другу в интернете.
«Вы должны делать все то же, что и компания Web2 для обеспечения безопасности, и дополнительно учитывать уникальные особенности Web3», — сказал Коутс CoinDesk, добавив, что «когда у вас есть противники, которые явно мотивированы и могут безвозвратно забрать средства, они будут искать любую ошибку». Примечательно, что Коутс рассматривает это как актуальное далеко за пределами одной сети: предупреждение в целом относится ко всем крипто-экосистемам, где ценность перемещается быстро, а ошибки трудно исправить.
Как ИИ усиливает методы крипто-мошенничества
ИИ не изобретает новые категории мошенничества, но делает старые гораздо более эффективными и гораздо более правдоподобными. Неуклюжее мошенническое письмо с орфографическими ошибками больше не является основной угрозой. Современная крипто-социальная инженерия теперь опирается на выверенные, персонализированные сообщения, создаваемые за секунды.
Реалистичный фишинг, выдача себя за других и голосовые дипфейки
«Ситуация с социальной инженерией станет намного хуже из-за возможностей ИИ и дипфейков», — сказал Коутс, предупредив, что «нам стоит ожидать полностью поддельных телефонных звонков с голосами людей, которых мы знаем» и что «нет никаких причин, по которым это не масштабируется гипербыстро». Это прямое указание на голосовые дипфейк-атаки, когда член команды может ответить на, как ему кажется, срочный звонок от руководителя с требованием немедленных действий — сценарий, специально созданный для обхода обычных проверок за счет эксплуатации чувства срочности.
ИИ обеспечивает выверенные сообщения и адаптивные сценарии
Инструменты ИИ теперь могут имитировать сотрудников поддержки, генерировать убедительные поддельные личности и адаптировать сценарий в реальном времени под конкретную цель. Мошенники могут быстрее тестировать сообщения, персонализировать атаки в масштабах и создавать контент, который больше не выглядит как мошенничество. Как отмечается в одном из анализов, ИИ не создает мошенничество из ничего; он делает существующее мошенничество более эффективным, более масштабируемым и более убедительным, чем типичные попытки всего нескольких лет назад.
Риски мошенничества на базе ИИ в крипто-экосистеме
Ставки в крипто необычно высоки, потому что здесь нет кнопки «отменить». Если пользователь подписывает вредоносную транзакцию, передает сид-фразу, устанавливает поддельное ПО или одобряет неправильное подключение кошелька, средства перемещаются мгновенно и навсегда. Здесь нет чарджбэка, нет простого сброса пароля и часто нет центрального органа, способного что-либо отменить.
Необратимые потери из-за мгновенных транзакций в блокчейне
Именно эта необратимость делает социальную инженерию таким высокоэффективным вектором атаки в этой отрасли. Коутс был предельно откровенен относительно ограничений, связанных с полаганием на индивидуальную осторожность: «вы не можете полностью предотвратить, чтобы кто-либо стал жертвой», — сказал он CoinDesk, добавив, что «в конечном итоге вас обманут, потому что аферы настолько хороши». Его ответ не в том, чтобы требовать от каждого пользователя идеальной бдительности, а в том, чтобы строить многоуровневую защиту, чтобы, когда кого-то все же обманут, другие меры безопасности смогли перехватить ошибку до того, как средства исчезнут.
Растущая поверхность атаки на пользователей в экосистеме Solana
Эти риски безопасности Solana усиливаются тем, насколько мейнстримной стала сеть. Solana привлекла потребительские приложения, операции децентрализованных финансов, рынки мем-коинов, NFT-записи, платежные инициативы и удобные мобильные решения — все это расширяет круг обычных пользователей, которые могут стать целью через поддельные минта, фейковые эирдропы, вредоносные одобрения токенов, аккаунты-имперсонаторы или сайты, опустошающие кошельки. Чем доступнее и популярнее становится экосистема, тем более привлекательными ее пользователи становятся для мошенников, и эта динамика не уникальна для Solana. Она проявляется везде, где массовое принятие встречается с необратимыми транзакциями.
Рекомендуемые меры безопасности помимо пользовательской бдительности
Говорить людям «будьте осторожны» больше не является стратегией, особенно когда поддельные ссылки выглядят настоящими, клонированные голоса звучат правдоподобно, а мошеннические аккаунты поддержки отвечают быстрее настоящих. Коутс выступает за системы, спроектированные как безопасные по умолчанию, а не за системы, которые зависят от безошибочного человеческого суждения каждый раз.
Необходимость более безопасных настроек по умолчанию и контролей
«Нам нужно встретить пользователей там, где они находятся, и нам нужно принимать безопасное решение по умолчанию за пользователя», — сказал Коутс. На практике это означает кошельки, которые яснее показывают рискованные одобрения, приложения, которые сокращают слепое подписание, протоколы, ограничивающие разрешения, и биржи, ужесточающие контроль за выводом средств. Организациям, по его словам, нужны несколько уровней безопасности, чтобы, когда кто-то попадается на уловку, другие меры защиты все еще срабатывали и ограничивали ущерб.
Процедуры для крипто-команд по снижению рисков ИИ-мошенничества
Не только отдельные пользователи являются целями. Крипто-команды сталкиваются с убедительными поддельными поставщиками, инвесторами, журналистами, соискателями или внутренними коллегами, созданными для компрометации учетных данных или обмана сотрудников с целью одобрения вредоносных транзакций. Поэтому Коутс и отраслевые практики указывают на конкретные процедуры, а не только на кампании по повышению осведомленности: верификация по независимым каналам для чувствительных запросов, дисциплина использования мультиподписи для казначейских операций, аппаратные ключи, строгий контроль доступа и тщательные внутренние проверки перед любыми перемещениями средств. По мере того как ИИ сокращает разрыв между настоящим и поддельным сообщением, эти процедурные ограждения становятся разницей между «чуть не попались» и постоянной потерей.
FAQ
Уязвим ли сам блокчейн Solana для этих усиленных ИИ мошенничеств?
Нет. Угроза нацелена на пользователей и команды через социальную инженерию, а не на блокчейн или смарт-контракты.
Как ИИ повышает эффективность крипто-мошенничества?
ИИ позволяет мошенникам создавать более реалистичные сообщения, поддельные личности, голосовые дипфейки и динамически адаптировать сценарии под жертв.
Какие риски несет для пользователей крипто-мошенничество на базе ИИ?
Поскольку транзакции в блокчейне происходят мгновенно и необратимы, пользователи могут понести постоянные потери, если станут жертвами мошенничества.
Какие меры безопасности рекомендуются для борьбы с мошенничеством на базе ИИ?
Безопасность должна включать более безопасные настройки по умолчанию, лучшие предупреждения в кошельках, ограничения разрешений и командные процедуры, такие как верификация по независимым каналам и дисциплина мультиподписи.
{«@context»:»https://schema.org»,»@type»:»FAQPage»,»mainEntity»:[{«@type»:»Question»,»name»:»Уязвим ли сам блокчейн Solana для этих усиленных ИИ мошенничеств?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Нет. Угроза нацелена на пользователей и команды через социальную инженерию, а не на блокчейн или смарт-контракты.»}},{«@type»:»Question»,»name»:»Как ИИ повышает эффективность крипто-мошенничества?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»ИИ позволяет мошенникам создавать более реалистичные сообщения, поддельные личности, голосовые дипфейки и динамически адаптировать сценарии под жертв.»}},{«@type»:»Question»,»name»:»Какие риски несет для пользователей крипто-мошенничество на базе ИИ?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Поскольку транзакции в блокчейне происходят мгновенно и необратимы, пользователи могут понести постоянные потери, если станут жертвами мошенничества.»}},{«@type»:»Question»,»name»:»Какие меры безопасности рекомендуются для борьбы с мошенничеством на базе ИИ?»,»acceptedAnswer»:{«@type»:»Answer»,»text»:»Безопасность должна включать более безопасные настройки по умолчанию, лучшие предупреждения в кошельках, ограничения разрешений и командные процедуры, такие как верификация по независимым каналам и дисциплина мультиподписи.»}}]}
Статья подготовлена при содействии искусственного интеллекта и проверена редакционной командой.

