BTCC / BTCC Square / Btcbaike /
當黑客“更高效”用上 AI,Web3 的“矛與盾”軍備競賽如何升級?

當黑客“更高效”用上 AI,Web3 的“矛與盾”軍備競賽如何升級?

Author:
Btcbaike
Published:
2026-01-19 00:11:02
8
1

作者:imtoken

 

回望剛剛過去的 2025 年,如果你感到鏈上騙局變得越來越「懂你」,這並非錯覺。

隨著 LLM 的深度普及,黑客發起的社交工程攻擊已經從臃腫的群發郵件進化到了「精準投餵」:AI 能通過分析你的鏈上/鏈下偏好,自動生成極具誘惑力的定制化釣魚內容,甚至在 Telegram 等社交頻道上完美模擬你朋友的語氣與邏輯。

可以說,

一、Web3 安全失速:當 AI 介入鏈上攻擊

如果說過去十年,Web3 安全問題更多來自代碼漏洞,那麼進入 2025 年之後,一個明顯的變化是攻擊正在「工業化」,而大家的安全防護卻沒有同步升級。

畢竟釣魚網站可以依靠腳本批量生成,虛假空投能夠自動精準投放,使得社交工程攻擊不再依賴黑客的騙術天賦,而是依賴模型算法與數據規模。

為了理解這種威脅的嚴峻性,我們可以拆解一筆簡單的鏈上 Swap 交易,這時你就會發現,在從

  • 交互前: 你可能進入了偽裝成官網的釣魚頁面,或者使用了帶有惡意後門的 DApp 前端;
  • 交互中: 你可能正在與一個包含「後門邏輯」的代幣合約進行交互,或者交易對手方本身就是一個被標記的釣魚地址;
  • 授權時: 黑客常誘導用戶簽署看似無害、實則賦予其「無限劃扣權限」的簽名;
  • 提交後: 即便操作全對,在提交交易的最後一步,MEV 科學家依然可能在內存池中守柱待兔,通過三明治攻擊中掠奪你的潛在收益;
  • 甚至不止於 Swap,進一步擴展到包含轉賬、Stake、Mint 等在內的所有交互類型,在交易創建、驗證、廣播、上鍊和最終確認的這個鍊式流程中,風險無處不在,任意一個路徑出現問題,都有可能讓一筆安全的鏈上交互功虧一簣。

    可以說,基於目前的賬戶體系,再安全的私鑰保護,也抵擋不住用戶一次誤點;再嚴謹的協議設計,也可能被一個授權簽名繞過;再去中心化的系統,也最容易被「人性漏洞」擊穿;這意味著一個根本性問題浮出水面——(延伸閱讀《33.5 億美元的「賬戶稅」:當 EOA 成為系統性成本,AA 能為 Web3 帶來什麼?》)。

    說到底,普通用戶至今缺乏一套能夠針對交易全流程提供安全防護的一站式解決方案,而 AI 則有望幫助我們構建一個面向 C 端用戶、能夠覆蓋交易全生命週期的安全解決方案,提供一個保護用戶資產的 7×24 小時防線。

    二、AI × Web3 可以做些什麼?

    那我們就從理論上,來展望一下,面對這場技術不對稱的博弈,AI x Web3 的結合可以在哪些方面重構鏈上安全的新範式?

    而在這個層面,AI 扮演著 7×24 小時不眠不休的安全助手的角色。

    譬如 AI 可以通過自然語言處理(NLP)技術,識別出社交媒體或私聊頻道中具有高度欺詐嫌疑的溝通話術:

    當你收到一個「免費空投」鏈接為例,AI 安全助手不僅會檢查網址的黑名單,還會分析該項目的社交媒體熱度、域名註冊時長及智能合約的資金流向,如果該鏈接的背後是一個新創建且無資金注入的虛假合約,AI 會在你的屏幕上打出巨大的紅叉。

    「惡意授權」是目前導致資產被洗劫的最主要原因,黑客常誘導用戶簽署看似無害、實則賦予其「無限劃扣權限」的簽名:

    那當你點擊簽名時,AI 會在後台先進行一次交易模擬,它會直白地告訴你:「如果執行此操作,你的賬戶中所有的 ETH 將被轉出至地址 A」,這種將晦澀的代碼轉化為直觀後果的能力,是防範惡意授權的最強屏障。

    在過去,Web3 安全主要依賴於定期的手動審計,這往往是靜態且滯後的。

    而現在 AI 正在被嵌入到實時的安全鏈路中,就像大家已經耳熟能詳的自動化審計,相比傳統的審計需要人類專家花費數週查閱代碼,AI 驅動的自動化審計工具(如結合了深度學習的智能合約掃描器)可以在幾秒鐘內完成對數万行代碼的邏輯建模。

    基於該邏輯,現在的 AI 能夠模擬成千上萬種極端的交易場景,在代碼部署前識別出細微的「邏輯陷阱」或「重入漏洞」。 這意味著,即便開發者不小心留下了後門,AI 審計員也能在資產遭受攻擊前發出預警。

    除此之外,像 GoPlus 等安全工具的在黑客出手前截斷交易,像 GoPlus SecNet 允許用戶配置鏈上防火牆來實時檢查交易安全的 RPC 網絡服務,可主動攔截風險交易以避免資產損失,包括轉賬保護、授權保護、防貔貅代幣買入、MEV 保護功能等,可以在轉賬、交易等交互操作之前檢查交易地址和交易資產是否存在風險,若存在風險,則主動攔截此交易。

    甚至筆者還很贊同 GPT 式的 AI 服務,諸如面向大多數小白用戶提供一個 7×24 小時鏈上安全助理,用於指導解決用戶遇到的各類 Web3 安全問題,並能針對突發安全事件迅速給出解決方案。

    這類系統的核心價值自然不在於「百分百正確」,而在於把風險發現時間從「事後」提前到「事中」甚至「事前」。

    三、AI × Web3 的邊界,又在哪裡?

    當然,依舊是老生常談的謹慎樂觀,在討論 AI × Web3 所能在安全等領域帶來的新潛力時,我們有必要保持克制。

    因為歸根結底,AI 只是工具,它不應代替用戶主權,也並不能替用戶保管資產,更不能自動「攔截一切攻擊」,它的合理定位更偏向於

    這意味著,AI 雖然強大,但它不是萬能的,真正有效的安全體系,必須是 AI 的技術優勢 用戶清醒的安全意識 工具之間的協同設計共同作用的結果,而不是把安全完全押注在某一個模型或系統之上。

    正如以太坊一直堅守的去中心化價值觀一樣,AI 應該被作為一種輔助工具存在,它的目標不是替人做決定,而是幫助人更少犯錯。

    如果回看 Web3 的安全演進,會發現一個清晰趨勢,早期安全只是簡單的「保管好助記詞」,中期是「別點陌生鏈接,及時取消無效授權」,而到了今天,安全正在變成一個持續、動態、智能化的過程。

    在這一過程中,AI 的引入並沒有削弱去中心化的意義,反而讓去中心化體系更適合普通用戶長期使用。 它將復雜的風險分析隱藏在後台,把關鍵判斷轉化為直觀提示呈現在用戶面前,讓安全從一種額外負擔,逐漸變成一種「默認能力」。

    這也呼應了筆者此前反复提及的判斷:AI 與 Web3/Crypto,本質上是新時代「生產力」與「生產關係」的一組鏡像比照(延伸閱讀《當 Web3 撞上 d/acc:技術加速時代,Crypto 能做些什麼?》):

    如果將 AI 視作一把不斷進化的「矛」——它極大提升了效率,也可能被用於規模化作惡;那麼 Crypto 所構建的去中心化體系,正是一面必須同步進化的「盾」,而在 d/acc 的視角下,這面盾牌的目標並非製造絕對安全,而是在最壞情況下,依然讓系統值得信任,讓用戶保有退出與自救的空間。

    寫在最後

    Web3 的終極目標,從來不是讓用戶懂得更多技術,而是讓技術在不被察覺的情況下守護用戶。

    所以當攻擊者已經開始使用 AI,防禦體系如果拒絕智能化,本身就是一種風險,也正因如此,保護資產安全是一場沒有終點的無限遊戲,

    AI × Web3 的意義,或許正是在這裡——不是製造絕對安全,而是讓安全成為一種可以被規模化複製的能力。

     

    推薦閱讀:

    RootData 2025 Web3 行業年度報告

    幣安權力流變:一個 3 億用戶帝國的困局

    超越穩定幣:Circle 發布 2026 戰略報告,互聯網金融體系已全面興起

    InfoFi 敘事崩塌,Kaito、Cookie 等相繼關停相關產品

    |Square

    下載BTCC APP,您的加密之旅從這啟程

    立即行動 掃描 加入我們的 100M+ 用戶行列

    本站轉載文章均源自公開網絡平台,僅為傳遞行業信息之目的,不代表BTCC任何官方立場。原創權益均歸屬原作者所有。如發現內容存在版權爭議或侵權嫌疑,請透過[email protected]與我們聯絡,我們將依法及時處理。BTCC不對轉載信息的準確性、時效性或完整性提供任何明示或暗示的保證,亦不承擔因依賴這些信息所產生的任何直接或間接責任。所有內容僅供行業研究參考,不構成任何投資、法律或商業決策建議,BTCC不對任何基於本文內容採取的行為承擔法律責任。