Wiz CTO Ami Luttwak Warns AI Is Reshaping Cyberattacks and Raising Enterprise Security Risks

Wiz CTO Ami Luttwak Warns AI Is Reshaping Cyberattacks and Raising Enterprise Security Risks

N
News Editor 01
2026-07-07 07:22:16
Wiz CTO Ami Luttwak says AI is accelerating both software development and cyberattacks, exposing enterprises to insecure authentication, prompt-based exploits, and supply chain risks. His warning highlights why security-by-design is becoming essential for AI startups and crypto-related infrastructure firms.

在区块链、加密资产与云基础设施日益融合的当下,网络安全已不再只是传统互联网公司的议题,而是整个数字经济的底层命题。网络安全公司Wiz首席技术官Ami Luttwak近日围绕AI驱动下的攻击演变发出警示:安全本质上是一场“思维博弈”,而人工智能正在同时放大攻防两端的能力。对于依赖云服务、API、托管密钥和自动化开发工具的加密行业而言,这一变化尤其值得高度关注。

AI扩大攻击面,开发提速也在累积安全债务

Luttwak指出,AI正被广泛引入企业工作流,包括所谓的“vibe coding”、AI代理以及各类新型开发工具。它们显著提升了软件开发和业务自动化速度,但也可能因追求“尽快上线”而埋下大量安全隐患。Wiz在测试中发现,AI生成应用中一个普遍问题是身份认证实现不安全。开发者常常要求AI“以最简单方式”完成功能,却没有明确要求其采用最安全的方法,结果导致认证系统这一关键防线变得脆弱。

这一现象对加密企业具有现实意义。无论是交易平台、钱包服务商,还是链上数据与托管基础设施提供商,身份验证、权限控制、密钥管理都是核心安全环节。一旦AI辅助开发在这些领域引入薄弱认证逻辑,攻击者就可能借此获取账户、访问后台系统,甚至进一步威胁资产安全。换言之,AI带来的不仅是效率红利,也可能是隐性的“安全债务”。

攻击者也在使用AI,提示词攻击与自动化利用更高效

更值得警惕的是,AI并不只服务于防守者。Luttwak表示,攻击者如今正主动借助AI工具发动攻击,不仅会使用提示词、自动化编码和AI代理来生成攻击代码,还会尝试操纵企业内部已接入的AI工具,诱导其执行越权操作,例如导出敏感信息、删除文件或破坏系统配置。过去高度依赖人工技巧的攻击流程,正在被AI显著加速和规模化。

这意味着企业所部署的AI工具本身,可能成为新的入侵入口。一旦权限设计不严、上下文隔离不足,攻击者就可能通过精心构造的输入,对AI系统发起“提示词层面”的攻击,并将其转化为真实的数据泄露或运维风险。对于加密行业来说,这类风险可能延伸至客服机器人、风控分析代理、链上监控助手乃至智能运维平台。

供应链风险升温,第三方AI服务成潜在跳板

Luttwak特别强调了AI时代的供应链攻击问题。企业越来越多地引入外部SaaS和AI服务来提升效率,但这些第三方系统往往拥有较高权限,一旦被攻破,攻击者便可能借此横向渗透进入企业内部环境,形成连锁式风险。

他提到,AI聊天机器人初创公司Drift近期发生安全事件,导致数百家企业客户的Salesforce数据暴露,其中包括Cloudflare和Google等大型公司。攻击者利用数字密钥(token)冒充聊天机器人,查询敏感Salesforce数据,并在客户环境中横向移动。Luttwak还确认,相关攻击代码本身就是通过“vibe coding”生成的。这一案例表明,AI不仅是被攻击对象,也正成为攻击活动的生产工具。

从加密市场视角看,供应链风险早已不是陌生话题。无论是跨链桥、预言机、托管服务,还是KYC、客服、营销自动化系统,第三方接入都可能扩大信任边界。当AI服务嵌入这些流程后,风险传导速度和复杂度可能进一步上升。

企业AI渗透率仍低,但攻击已开始放量

尽管Luttwak估计,当前真正完成AI全面集成的企业比例仅约1%,但Wiz已经观察到每周有数千家企业客户受到AI驱动攻击的影响。这一数据传递出一个明确信号:即便AI在企业中的成熟应用仍处于早期,攻击者已经开始快速适应并抢先利用这一技术变革。

对于加密行业而言,这种“防守尚未完成、攻击已先到来”的局面并不陌生。市场往往在技术扩张早期享受创新红利,却在安全建设滞后时付出高昂成本。AI同样可能复制这一轨迹,因此安全策略必须从“事后修补”转向“上线前预防”。

Wiz的应对思路:从代码到运行时的全链路防护

作为一家成立于2020年的云安全公司,Wiz近期因被Google以320亿美元收购而受到广泛关注。面对AI带来的新型威胁,Wiz的策略不仅是检测风险,也在将AI用于自身安全产品体系。该公司在去年9月推出Wiz Code,主打在软件开发生命周期早期识别与修复安全问题,强化“安全内建”的理念;今年4月又推出Wiz Defend,面向云环境提供运行时威胁检测与响应。

Luttwak提出的“横向安全”思路同样值得关注,即安全工具不应只是通用扫描器,而应更深入理解客户为何构建应用、数据如何流动、系统如何协作。只有理解业务上下文,安全系统才可能识别AI时代更复杂、更隐蔽的攻击路径。对于资产密集型的加密平台来说,这种结合业务场景的安全建模尤为重要。

对AI初创公司和加密企业的启示

Luttwak强调,AI初创公司如果希望服务企业客户,就必须从第一天开始考虑安全与合规,甚至在团队规模仅有5人时也要重视安全负责人、审计日志、强认证、生产环境访问控制、安全开发流程以及单点登录等基础能力。他指出,Wiz在产品尚未写出代码之前就已实现SOC2合规,这说明越早建立安全体系,实施成本往往越低。

他还建议,面向企业的AI公司在架构层面应尽可能让客户数据留在客户自身环境中,以减少暴露面并建立信任。对于处理交易数据、钱包地址、用户身份和机构订单流的加密企业来说,这一原则同样适用:谁掌握数据、数据在哪里处理、权限如何划分,将成为未来竞争中的关键合规和安全变量。

市场影响:AI安全赛道或成下一轮基础设施重点

从市场层面看,Luttwak的判断强化了一个趋势:随着AI深入企业系统,安全预算可能继续向云安全、身份治理、运行时防护和AI安全监控倾斜。对加密行业而言,AI安全不仅关系到运营稳定,也直接影响用户信任、机构合作与监管合规。任何因AI接入不当引发的数据泄露、权限失控或供应链事件,都可能迅速放大为品牌风险和资金风险。

总体来看,AI正在重塑网络攻击的速度、路径与规模。它为开发和运营带来更高效率,也让攻击者拥有了更低门槛、更强自动化的武器库。Wiz与Ami Luttwak传递出的核心信息十分明确:在AI时代,安全不能再被视为上线之后的补丁工作,而必须成为产品设计、架构选择和企业治理中的前置条件。对于正加速拥抱AI的加密行业来说,这既是风险警报,也是一次重构底层安全能力的窗口期。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.