5863fc7796ce350ee1…中文页按照英文原文结构提供完整中文译文,并保留原始图片、链接与追溯信息。切换到英文可查看采集到的官方原文;中文译文可能需要人工复核,版权仍归官方来源所有。
用人工智能对抗人工智能:使用攻击模拟检测政策漏洞
证据等级:A1 证据类型:官方一手信息 来源:Fireblocks Blog 官方发布日期:2026-06-23 采集时间:2026-07-16T20:30:29.902Z

使攻击者更快的同样人工智能能力,也可以让防御者更快。安全工程师Nir Giladi介绍了Fireblocks安全态势管理(FSPM)如何让对抗性AI智能体在您的策略上工作——在任何攻击者之前发现高风险错误配置。
—
数字资产安全中的不对称性一直非常残酷。防御者必须始终正确,攻击者只需一次成功,而一旦资金在区块链上达到最终性,就没有恢复机制。人工智能正在使这种不对称性更加严重。
同样的大型语言模型,可以在几秒钟内起草出一封精美的电子邮件,也可以在几秒钟内起草出一封精美的鱼叉式网络钓鱼邮件。同样,帮助开发人员分析代码的代码分析助手,也帮助攻击者分析代码。语音克隆已经达到了这样一个门槛:几秒钟的音频就可以生成一个在电话中令人信服的高管模仿。作为服务的资金抽取者(Drainer-as-a-Service)运营者越来越多地将这些功能打包到现成的工具包中,并以分成的方式出售。
对于管理数字资产的机构来说,实际效果是尝试攻击的成本已经大幅下降,而成功攻击的价值却没有变化。一个过去需要小团队的对手,现在可以只用一个操作员和一堆 AI 工具就能完成。他们可以以人类操作的防御从未设计过的速度,针对你的外围、防守人员,甚至日益针对你的配置进行迭代。
所以我们一直在问自己的问题很直接:如果攻击者现在有 AI 全天候为他们工作,那么如果有 AI 站在他们对立面工作,会是什么样子呢?
当以人类速度的防御成为瓶颈时
大多数组织依赖的人为控制来保障数字资产操作安全。季度访问审查。变更批准工单。定期政策审计。这些都是良好做法,但它们每一个的进度都足够慢,以至于配置有人工智能的攻击者在你的下一次计划审查出现之前,就能在你的环境中找到漏洞,可能提前数周或数月。
这一点在一个特定的地方尤其痛苦:交易政策本身。我们对过去事件的分析总是得出相同的结论。几乎每一起盗窃事件都是由政策技术上授权的交易引起的。签名已验证,审批已排列,政策返回允许。系统完全按照配置执行了操作,而这些操作本不应该被允许。
成熟的 Fireblocks 租户没有单一交易规则。他们拥有数十条规则,分布在保险库、交易账户、网络连接、法币账户和一次性地址中。所有这些规则都有不同的发起者、指定签署人、审批人数、金额和时间限制,将整个体系连接在一起。
危险的模式不是单一的错误规则;而是规则相互作用后形成的涌现行为:
- 操作员被添加到一个“低风险”规则中以方便操作,而逻辑的一个特殊情况现在允许他们成为自己转账的唯一批准人。
- 一条小额 ALLOW 规则和一条“任意地址”规则,由不同管理员相隔几个月编写,组合起来形成一条路径,将资金分批次从保险库中转出,金额不超过上限。
- 一个新的交易所连接继承了一个并非为它设计的规则,从冷存储打开了一条通向外部目的地的路径,而这是没人打算的。
在多个单独允许的交易之间识别金库与外部账户之间的横向移动,对人工审查者来说异常困难。这无法规模化。
静态规则检查只能发现语法问题,而无法发现漏洞。在一个对手可以将配置描述输入到大型语言模型并问“弱点在哪里?”的世界里,我们不能在这种交易中成为速度较慢的分析员。
在AI擅长的地方使用AI,在不擅长的地方保持基础
在安全领域,人工智能的价值很容易被夸大。我们都见过一些产品,将大型语言模型(LLM)套在报警信息流上就称之为创新,但这并无实际用处。自信而错误的“关键发现”比没有发现更糟,因为它会消耗信任,并训练你的团队去忽视该工具。
我们采取了更为审慎的方法。人工智能仅在两个条件都满足的情况下出现在我们的安全体系中:
- 这个问题确实是组合性的。大型语言模型擅长探索广阔的可能性空间——这正是复杂交易策略所呈现的问题类型。
- 大型语言模型的输出可以基于一个确定性的系统。大型语言模型能够推理;它们不做决定。每一个大型语言模型智能体提出的主张都要在真实引擎中进行验证,才能成为一个结论——这就是我们如何防止幻觉内容传到客户手中的方式。
我们首先应用这些原则的地方是策略配置层。这是我们纵深防御安全堆栈核心的治理规则手册。其结果是智能体驱动 Policy Analyzer (APA),这是FSPM (Fireblocks 安全态势管理)中的新功能,它使用专门构建的 LLM 驱动智能体对您的交易策略进行对抗性分析。

每次策略被修改时,APA 都会运行一个分析流程,代表你提出一个问题:鉴于这一具体策略,恶意行为者如何可能抽干你的金库?
为了确保幻想不会成为发现,智能体提出的每一笔交易都要通过真实的策略引擎进行评估,而不是依赖 LLM 对规则的解释。如果引擎返回 BLOCK 响应,幻想的利用方式将被舍弃。这意味着 APA 发现的漏洞是一系列策略引擎本身接受的横向交易序列。LLM 的任务是找到这些路径;它不能凭空发明。
遵循“LLM 推理,确定性系统决定”的原则,使我们能够在错误成本不可逆的领域中负责任地使用 AI 进行防御。
两个智能体,两个攻击思维模式
APA 使用两个专门的智能体来模拟攻击者不同阶段的行为。
单用户风险智能体
第一个智能体通过定位能够独自发起、批准和签署交易的高风险用户来识别单点失败。这些用户是凭证盗窃或社会工程攻击活动的高风险目标。
对手智能体:利用策略规则
该智能体接收第一个智能体筛选出的高风险候选者,并在沙盒模拟中测试策略。它对可利用的规则(或规则组合)形成假设,这些规则可以将单独允许的交易链式组合成具有破坏性的操作。
当智能体完成时,它会返回一份完整的记录,列出它找到的每个成功利用:哪个用户执行了它、哪种规则组合使其成为可能、涉及了哪些交易,以及每笔交易为何被允许。该记录就是证据,并且充当您的修复操作手册——直接指向需要更正的特定规则,从而指导安全团队。
这在实际中的意义
对于FSPM客户来说,日常体验非常简单。多周的、经常被跳过的策略审查完全被对每次策略变更的自动对抗性分析所取代:
- 自动模拟: 一旦策略变更发布,APA会自动接收它以触发智能体管道。
- 已验证的发现: 单智能体风险智能体映射候选者,而对手智能体尝试在沙箱模拟中抽取资金,以数学方式证明漏洞。
- 可操作的信号: 发现结果会直接显示在 FSPM 中,与其他安全态势信号一起提供完整的推理、交易样本以及相关的具体规则。
安全和运维团队能够持续以对抗性视角查看其配置,匹配现代攻击者的节奏。
展望未来
威胁格局不会放慢脚步。攻击者将继续利用 AI 进行侦察、社会工程攻击、漏洞开发,并越来越多地用于分析管理数字资产操作的政策和权限。配置更改到潜在利用之间的时间窗口将继续缩短。
我们的应对措施是持续在防御方谨慎地应用 AI,基于确定性系统,并在它能真正为我们提供优势的地方使用。这些是我们预期将不断扩展名单中的首批智能体。我们已经在探索更多可以模拟其他攻击模式、操作不同类别政策的分析器,并且正在研究将更高保真度引入对抗循环的仿真后端。
基本理念将保持不变。唯一以对抗视角思考您政策的人应该是站在您这边的人。借助智能体驱动的策略分析器,您将拥有更多这些全天候工作的助手,其速度与您的对手相同。
要了解有关FSPM和智能体驱动策略分析器的更多信息,咨询安全专家或访问我们的安全平台页面。