Anthropic推出的新型AI模型Mythos,正在加密行业内部引发一场关于安全范式的重新讨论。与传统以发现单点漏洞为主的安全工具不同,Mythos被描述为一种能够模拟攻击者思维、识别并串联多个系统弱点的模型。这意味着,过去长期聚焦在智能合约代码审计上的防御逻辑,正在被扩展到更隐蔽、但同样关键的基础设施层面。
长期以来,去中心化金融(DeFi)的安全工作重点主要围绕智能合约展开。行业已经积累了大量针对重入攻击、预言机操纵、权限配置错误等问题的防御经验,审计流程也相对成熟。但随着AI工具能力提升,业内越来越清楚地意识到,真正更大的风险未必只存在于链上代码本身,而可能潜伏在支持协议运行的后台系统之中。
安全重心从智能合约转向基础设施
风险管理公司Gauntlet安全负责人Paul Vijender指出,在AI驱动威胁下,他相比智能合约漏洞,更担心“针对人和基础设施层的AI辅助攻击”。这一判断直接点出了行业正在面对的新局面:密钥管理系统、签名服务、跨链桥、预言机网络,以及连接这些模块的加密与通信层,正成为新的风险聚集区。
这些组件相比智能合约更不透明,也往往处在传统审计范围之外。一旦其中某个环节被利用,攻击者便可能绕开链上已经较为成熟的防护体系,直接在基础设施层制造系统性后果。文章提到,本月云基础设施服务商Vercel披露了一起安全事件,可能导致客户API密钥暴露。由于不少加密公司使用其服务,相关项目不得不轮换凭证并重新审查代码。Vercel将此次入侵追溯到第三方AI工具Context.ai及其与Google Workspace的被攻破连接,这一案例也提醒市场,Web2基础设施失守同样可能传导至加密业务。
Mythos为何引发行业警惕
Mythos之所以受到关注,在于它并非只扫描已知漏洞库,而是尝试分析协议之间如何交互,并测试多个细小弱点如何组合成现实攻击路径。对于建立在“可组合性”基础上的DeFi来说,这一点尤其关键。DeFi协议共享流动性、依赖共同的预言机、并通过多层集成形成复杂连接,这种结构带来创新与资本效率的同时,也放大了风险传染效应。
Gauntlet认为,AI模型在两个方面特别有价值:其一,是发现过去往往只有在资金损失后才暴露的多步骤攻击链;其二,是识别传统审计很少覆盖的基础设施层漏洞。当AI能够自动绘制依赖关系、推演攻击路径时,原本难以被完整梳理的系统关联性,将变得更容易被利用。
这种担忧并非空穴来风。报道援引近期跨链桥风险案例称,在Hyperbridge攻击中,攻击者利用跨链消息验证流程中的缺陷,在以太坊上铸造出价值10亿美元的桥接Polkadot代币。这类事件说明,在高度互联的DeFi生态里,一个看似局部的小问题,可能迅速演变为跨协议、跨链条的系统冲击。
行业观点:AI不是全新威胁,而是加速器
不过,也有业内人士认为,Mythos更像是风险演进的加速器,而非彻底改变游戏规则的分水岭。Aave Labs创始人Stani Kulechov表示,Web3本就长期面对资金充足、动机强烈的对手,AI只是攻击工具的一次升级。在他看来,DeFi本身就是以“机器速度”运行的系统:智能合约自动执行,清算机制与风控参数也不依赖人工实时介入,因此AI并未创造全新的对抗环境,而是在原有基础上进一步强化竞争强度。
即便如此,Aave也承认,AI正在帮助发现一些此前被人工审计低优先级处理的旧漏洞。这意味着,哪怕不是全新的漏洞类型,AI也可能通过更广泛、更高频的测试,把过去未被重视的问题重新推到聚光灯下。在DeFi中,小漏洞未必立即导致资产损失,但它们可能成为更大攻击链的一环,最终影响协议信誉和用户信心。
防御逻辑正在改写:从一次性审计到持续适应
在攻击者速度提升的背景下,安全防御本身也被迫调整。过去行业常见的模式是:上线前集中审计,上线后配合监控与应急响应。这种流程适用于“人类节奏”的威胁环境,但当AI可以持续、自动化地寻找并组合攻击面时,传统节奏显然显得过慢。
Vijender提出,为应对进攻型AI,行业需要转向以AI为中心的防御方式,核心在于速度和持续适应能力。这包括持续审计、实时仿真,以及默认“系统可能被突破”的设计思维。换句话说,安全目标不再只是试图提前消灭所有漏洞,而是接受漏洞会被不断重新发现和重新组合,并围绕这一现实建立弹性更高的系统。
Aave已经在工作流中引入AI,用于模拟测试和代码审查,但仍强调AI应当与人工审计配合,而非完全替代后者。Uniswap Labs创始人兼CEO Hayden Adams也表示,虽然尚未测试Mythos,但对这类工具提升协议安全性的潜力抱有兴趣。他认为,AI可以帮助开发者更充分地进行压力测试和系统加固,而未来真正的分化,将发生在重视安全与忽视安全的项目之间。
市场影响:安全溢价或进一步拉大
从市场层面看,Mythos引发的讨论可能产生至少三方面影响。首先,投资者和用户未来评估DeFi项目时,关注点将不再局限于是否完成智能合约审计,而会更看重项目在密钥管理、基础设施依赖、桥接架构和预言机设计上的整体安全能力。其次,安全预算可能持续上升,协议方需要投入更多资源进行持续监控、仿真演练和AI辅助审查。最后,头部协议与中小项目之间的“安全溢价”有望被进一步拉大,具备完整风控体系和更强工程能力的平台,可能更容易获得资金与用户信任。
总体来看,Mythos带来的最大变化,也许不是简单增加一种新型攻击工具,而是迫使整个加密行业承认:在高度可组合、强依赖基础设施的DeFi世界里,安全已经不再只是代码问题,而是一场覆盖链上与链下、系统与人员、进攻与防守的长期动态竞赛。

