CISO Foundation Solana предупреждает, что искусственный интеллект делает криптомошенничество более убедительным
Новый директор по информационной безопасности Фонда Солана Майкл Коутс предупредил, что ИИ делает криптомошенничество более убедительным, особенно с помощью социальной инженерии, фишинга и голосового подражания.
Предупреждение не связано с ошибкой в блокчейне или смарт-контрактах Solana. Речь идет о том, как злоумышленники нападают на людей.
Это различие имеет значение.
Раньше криптобезопасность обсуждалась в основном с точки зрения кода: смарт-контрактов, мостов, кошельков, закрытых ключей и валидаторов. Это по-прежнему важно. Но злоумышленники все чаще преследуют пользователя, сотрудника, основателя, модератора или канал поддержки.
ИИ упрощает эту задачу, поскольку он может создавать более реалистичные сообщения, голоса, личности и тактики давления.
ТЛ;ДР
Директор по информационной безопасности Фонда Солана Майкл Коутс предупредил о социальной инженерии, основанной на искусственном интеллекте.
Риск заключается в фишинге, выдаче себя за другое лицо и голосовых дипфейках.
Это не утверждение о том, что сам блокчейн Соланы имеет недостаток безопасности.
Крипто-мошенничество становится более личным
Старое мошенническое электронное письмо, полное орфографических ошибок, больше не является главной угрозой.
ИИ может писать отточенные сообщения, имитировать сотрудников службы поддержки, генерировать фальшивые личности, создавать убедительные голосовые вызовы и адаптировать сценарии для конкретных жертв. Это означает, что пользователи могут столкнуться с атаками, которые кажутся более личными и более правдоподобными.
В криптографии это особенно опасно, поскольку ошибки могут стать необратимыми.
Если пользователь подпишет вредоносную транзакцию, поделится исходной фразой, установит поддельное программное обеспечение или одобрит неправильное подключение к кошельку, средства могут быть переведены мгновенно. Здесь нет возврата платежа, нет простого сброса пароля и часто нет центрального органа, который мог бы отменить транзакцию.
Это делает социальную инженерию очень эффективным вектором атаки.
Безопасность по умолчанию — правильная цель
Акцент Коутса на том, что системы безопасны по умолчанию, важен.
Крипто часто возлагает на пользователей слишком большую ответственность. «Не переходите по плохим ссылкам» — хороший совет, но его недостаточно, когда плохие ссылки выглядят реальными, голоса звучат достоверно, а фейковые учетные записи службы поддержки отвечают быстрее, чем настоящие.
Лучший дизайн может помочь.
Кошельки могут сделать рискованные утверждения более понятными. Приложения могут уменьшить количество слепых подписей. Протоколы могут ограничивать разрешения. Биржи могут улучшить контроль вывода средств. Команды могут использовать этапы внутренней проверки для конфиденциальных действий. Сообщества могут уменьшить зависимость от прямых сообщений.
Безопасность не должна зависеть от того, чтобы каждый пользователь всегда был идеальным.
ИИ поднимает стандарты, потому что делает обман дешевле и масштабируемее.
Социальная инженерия затрагивает и команды
Это проблема не только розничных пользователей.
Крипто-команды также являются целями. Убедительный фальшивый поставщик, инвестор, журналист, заявитель или внутренний коллега может быть использован для компрометации учетных данных, получения доступа к системам или обмана, заставляющего сотрудников одобрить транзакции.
Голосовые дипфейки еще больше усугубляют ситуацию.
Член команды может получить что-то вроде звонка от руководителя с просьбой о срочных действиях. В быстро меняющейся криптографической среде срочность может обойти обычные проверки.
Вот почему командам нужны процедуры, а не просто осведомленность.
Внеполосная проверка, дисциплина мультиподписей, аппаратные ключи, контроль доступа и строгие казначейские процедуры — все это имеет значение.
Экосистеме Соланы необходима безопасность на уровне пользователя
Солана привлекла потребительские приложения, деятельность DeFi, торговлю мем-монетами, историю NFT, эксперименты с платежами и инструменты, удобные для мобильных устройств. Это делает безопасность, связанную с пользователем, особенно важной.
Чем более распространенной становится экосистема, тем больше злоумышленников нацелены на обычных пользователей.
Цепочка может быть быстрой и технически надежной, но пользователи все равно могут терять средства из-за поддельных монетных дворов, поддельных раздач, одобрения вредоносных токенов, аккаунтов, выдающих себя за другое лицо, или сайтов, выкачивающих кошелек.
Таким образом, предупреждение директора по информационной безопасности актуально не только для Соланы. Это применимо к каждой крипто-экосистеме.
Гонка мошеннических вооружений ускоряется
ИИ не создает мошенничество из ничего. Это делает существующее мошенничество более эффективным.
Мошенники могут быстрее проверять сообщения, персонализировать атаки, создавать реалистичный контент и действовать в более широком масштабе. Пользователи и команды должны исходить из того, что мошенничество будет выглядеть все более профессионально.
Это означает, что криптобезопасность должна выйти за рамки простого указания пользователям «быть осторожными».
Продукты нуждаются в более безопасных настройках по умолчанию. Кошельки нуждаются в более эффективных предупреждениях. Протоколам нужны ограничения разрешений. Командам нужен более сильный внутренний контроль. Сообществам нужны надежные каналы связи.
Следующая волна крипто-мошенничества, возможно, не будет выглядеть явно фейковой.
Это предупреждение.
Эта статья основана на публичных комментариях Майкла Коутса, директора по информационной безопасности Фонда Солана, о мошенничестве с использованием ИИ.
Эта статья была написана отделом новостей и отредактирована Сэмюэлем Рэем.
Этот отчет основан на информации, раскрытой в первоисточнике.