AI安全系统 Mythos 的出现,让加密行业重新审视智能合约上线前该做多少安全检查。研究人士认为,这类工具把漏洞发现做得更便宜、更快,也更难被忽视,行业对“合理尽调”的定义可能随之变化。
过去几年,智能合约安全很大程度上受制于预算。全面审计通常价格不低,这让不少项目只能在有限范围内做检查,甚至直接放弃。ENS Labs 首席信息安全官 Alexander Urbelis 表示,像 Mythos 这样的系统,正在把基础审计的价格推向接近零。原本需要数周、且成本不低的工作,未来可能在几分钟内完成,使此前无力承担专业审查的项目,也能拿到快速安全评估。
从自动化找错,到“理解代码意图”
安全研究长期依赖模糊测试工具,也就是通过向程序不断输入数据,观察哪里会出问题。AI系统走的是另一条路。Urbelis 说,机器多年以前就在找 bug,但现在讨论的是“具备推理能力的模糊测试器”。
这意味着,系统不只是定位技术层面的编码错误,还可能推断代码原本想实现什么,再把这个目标与代码实际行为做比对。对加密行业来说,这一点很关键。智能合约代码通常公开,漏洞赏金预算有时也很高,若AI能更早识别偏差与漏洞,项目在部署前发现问题的能力就会被放大。
安全审计可能从一次性服务变成持续监测
区块链安全公司 SVRN 首席运营官、Yeshiva University 网络安全硕士项目创始人 David Schwed 认为,变化不只发生在漏洞发现本身。他更看重持续安全监测的出现。按他的说法,真正的转折点在于:项目方可以用过去一小部分成本,获得持续审计和修复建议,而不是只做一次时点性的审查。
如果安全检查变得低价且持续,行业预期也会跟着改变。Urbelis 认为,AI最终可能重塑智能合约开发中的注意义务标准。过去,团队常把审计成本高、流程复杂,当作某些检查没有进行的理由;可一旦高阶安全分析能够按需获得,这种说法就会越来越站不住脚。他还提到,未来一份“AI报告显示没问题”的结果,未必能构成免责理由;相反,争议中的另一方可能会主张:工具已经存在、价格也不高,团队本应发现问题。
AI不会替代人工审计
两位研究人士都没有把AI视为人工审计员的替代品。Urbelis 指出,机器在识别代码缺陷上很强,但在发现经济模型和激励机制相关漏洞时仍然偏弱,而这类问题恰恰与加密行业一些最大损失有关。那些真正掏空金库的漏洞,往往牵涉设计意图和对抗性激励,这类判断仍需要有经验的人参与。
Schwed 也给出相近提醒:把智能合约直接丢给大模型,让它“不要出错地完成审计”,这本身并不等于安全方案。如果使用工具的人没有能力判断返回结果到底意味着什么,买到的就不是安全,而是一种虚假的安全感。对投资机构和项目团队来说,一个更现实的问题正在逼近:当AI辅助审计逐渐普及后,融资前是否会被默认要求完成这类检查,未使用此类工具又是否会被看作疏忽。

