Anthropic推出的新一代AI模型Mythos,正在迫使加密行业重新思考安全体系的核心假设。过去多年,去中心化金融(DeFi)的安全工作主要围绕智能合约展开:代码审计、漏洞分类、已知攻击路径复盘,构成了行业防御的主线。但随着Mythos这类能够识别并串联多层弱点的AI系统出现,安全焦点正从链上代码,迅速转向支撑协议运行的基础设施层。
风险管理公司Gauntlet安全负责人Paul Vijender指出,真正更大的风险往往存在于基础设施之中,而不只是智能合约本身。在他看来,面对AI驱动的威胁,更值得警惕的是针对“人”和基础设施层的辅助攻击,而非单一的合约漏洞利用。这一判断意味着,加密项目未来的防御重点,可能需要覆盖密钥管理系统、签名服务、跨链桥、预言机网络以及连接各模块的加密通信层。
安全盲区正从代码外溢到基础设施
与智能合约相比,这些基础设施组件往往更隐蔽,也经常处于传统审计范围之外。但正是这些“幕后系统”,维持着加密平台的日常安全运转。一旦其中某个环节被攻破,攻击者就可能借助AI更高效地拼接出完整的入侵路径。
本月,许多加密公司都会使用的Web基础设施提供商Vercel披露了一起安全事件,称客户API密钥可能因此暴露。随后,不少加密项目被迫轮换凭证并重新检查代码。根据披露信息,这次入侵源于某员工使用的第三方AI工具Context.ai与Google Workspace连接被攻破。该案例说明,风险并不一定起源于链上协议本身,而可能来自外围服务、办公系统乃至供应链工具。
Mythos之所以引发市场关注,在于它并不是传统意义上只扫描已知漏洞的工具。相反,这类AI模型更像“攻击者模拟器”,能够探索协议之间如何交互,并测试多个微小弱点如何被组合成现实攻击。这种能力对于高度可组合的DeFi生态尤为敏感,因为协议之间共享流动性、依赖共同预言机,并通过复杂集成相互连接。
可组合性放大收益,也放大系统性风险
DeFi的可组合性一直被视为行业创新引擎,它提升了资本效率,也推动了协议快速扩展。然而,这种互联结构同样让单点漏洞具备跨协议传播的可能。Paul Vijender表示,一个协议中的轻微问题,可能在整个生态中演变成具有传染性的关键攻击入口。
这种风险在跨链场景中尤为明显。报道提及,近期Hyperbridge攻击事件中,攻击者利用跨链消息验证机制中的缺陷,在以太坊上铸造了价值10亿美元的桥接Polkadot代币。此类案例表明,当攻击面横跨链上链下、协议内外多个系统时,传统人工方法很难完整追踪依赖关系。而AI则能以更快速度对这些依赖进行映射,进而让攻击从“单点利用”升级为“系统性失效”。
这也解释了为什么Mythos的影响已不局限于加密行业。报道显示,包括JP Morgan在内的传统金融机构,正 increasingly将AI驱动的网络风险视为系统性问题,并探索使用类似Mythos的工具进行压力测试。与此同时,Coinbase和Binance也据称已接触Anthropic,测试Mythos的能力。这说明,AI安全攻防正从实验阶段走向机构级应用场景。
AI不是新威胁,但正在加速旧问题暴露
不过,并非所有业内人士都认为Mythos代表“拐点”。Aave Labs创始人Stani Kulechov表示,Web3从来不缺少资金充足且高度主动的对手,AI更像是攻击工具的进一步演化,而不是对DeFi安全逻辑的彻底改写。由于DeFi本身就在“机器速度”下运行,智能合约、清算机制和风险参数都具有高度自动化特征,因此AI并未凭空创造新环境,而是在强化一个本就要求持续警惕的对抗体系。
即便如此,Aave也承认,AI正在帮助发现一些过去被人工审计低优先级处理的旧漏洞。换句话说,AI的重要价值不只在于“找到新漏洞”,还在于重新评估旧风险,并挖掘多个低危问题被连锁利用的可能性。这对于依赖信任和流动性协同的DeFi来说,影响不容小觑。
行业防御模式将走向“AI优先”
在AI压缩攻击与防御时间窗口的背景下,传统的安全模型正显得不够灵活。过去,项目通常依赖“上线前审计+上线后监控”的双阶段模式,但这套流程本质上适用于人类节奏下的威胁环境。如今,面对能够持续试探、快速组合攻击路径的AI系统,行业需要转向更动态的安全框架。
Gauntlet认为,应对攻击型AI,必须采取以AI为中心的防御方法,包括持续审计、实时模拟以及默认“漏洞终将发生”的系统设计理念。Aave则已经在工作流中引入AI,用于模拟和代码审查,并与人工审计结合使用。Aave强调,AI目前更适合作为人类安全团队的补充,而非替代者。
Uniswap Labs创始人兼CEO Hayden Adams也表示,虽然尚未亲自测试Mythos,但对这类工具提升协议安全性的潜力抱有浓厚兴趣。在他看来,AI将帮助建设者更有效地进行压力测试与系统加固,而长期结果可能是安全项目与不安全项目之间的差距进一步拉大。那些愿意在上线前投入更多安全资源的团队,未来将更具竞争力;反之,忽视安全建设的项目则面临更高风险。
从市场层面看,Mythos带来的最大影响,或许不是短期内制造恐慌,而是推动加密行业重新分配安全预算与治理注意力。未来,投资者和用户评估项目质量时,可能不再只关注是否完成合约审计,还会进一步考察其密钥托管、预言机依赖、跨链架构、供应链管理和实时风控能力。对于交易所、借贷协议、桥和基础设施服务商而言,这意味着更高的合规压力,也意味着更强的技术护城河。
总体来看,Mythos揭示的不是一个单独产品的威胁,而是一个更广泛趋势:在AI时代,安全不再只是“消灭漏洞”,而是要持续适应一个漏洞会被不断重新发现、重新组合并快速武器化的环境。对于加密行业而言,下一阶段的竞争,或许将首先发生在看不见的基础设施防线之上。

