
如果AI能更快发现漏洞,加密资产是不是迟早会被攻破?这个问题容易让人只看到攻击者手里的新工具。Vitalik Buterin,也就是中文社区熟悉的V神,却把目光投向了防守一侧。
据Crypto Economy 9月17日的报道,Vitalik在前一天的发言中反对“AI会让网络安全彻底无望”的判断,并看好AI辅助严格验证的潜力。这是一种对技术路径的判断,不能理解为他给所有加密产品开出了安全保证。报道与原帖入口
这场争论最值得追问的,是更强的AI能否帮助人们建立更可靠的检查过程,以及这些检查究竟覆盖了什么。
从“帮我看看代码”到“证明它遵守规则”
普通用户接触AI时,通常会让它读一段代码,再问有没有问题。这样的回答即使非常详细,仍然只是分析结果。语言流畅、解释完整,都不能单独证明程序安全。
形式化验证走的是另一条路:先准确描述程序应满足的条件,再检查实现是否符合这些条件。以太坊官方文档强调,验证结论依赖预先写好的规格;如果规格遗漏了重要要求,程序通过验证也可能留下漏洞。以太坊形式化验证文档
可以用一个假设的保管箱合约理解这种差别。我们希望“用户只能取走属于自己的余额”。这句话还不够:管理员有没有特殊权限?余额更新和转账先后如何处理?更换合约版本后,旧规则是否仍然成立?每补充一个问题,都可能改变需要验证的范围。
因此,AI辅助验证真正值得期待的地方,在于帮助人们把含糊的安全愿望拆成可以检验的要求。这也意味着,人类仍需对“到底要证明什么”负责。
一张验证报告,覆盖不了整段使用旅程
用户从打开网页到资产转出,会经过多个环节。即使合约中的某项性质得到了证明,用户仍可能打开仿冒网站,签下理解错误的授权,或者在错误的网络上操作。
把这些风险混在一起,会出现一种常见误判:项目介绍里出现“经过验证”,读者便把它理解成整个产品都不会出问题。实际上,更有价值的追问是:验证对象对应哪个版本,覆盖哪些性质,又明确排除了哪些条件?
以太坊的安全挑战报告也将用户体验、运营和合约安全作为不同问题讨论,并指出严格验证工具的普及仍受到成本和专业门槛限制。以太坊安全挑战报告
上吉的判断是,AI是否改善安全,应当看它有没有减少这些环节之间的盲区。只在宣传页增加一个“AI审计”标签,很难回答这个问题。
看项目时,可以把“用了AI”换成三个具体问题
第一,结论能否被复核?一段聊天记录与可重复运行的检查,提供的证据强度不同。项目方最好能说明检查范围、发现的问题及修复状态。
第二,代码更新后是否重新检查?安全结论附着于具体对象。假如产品已经换了实现,却仍只展示旧版本报告,读者需要进一步核对适用性。
第三,遇到报告未覆盖的问题,谁有能力响应?发现问题后的沟通渠道、权限安排和处置方案,同样影响用户承担的实际风险。
这三点是本文提出的阅读框架,不是Vitalik原话,也不是对某个项目的评级。它们的作用,是把抽象的技术乐观转换成可观察的工作。
乐观需要兑现为证据
作为以太坊联合创始人,Vitalik关注底层系统能否在更强的攻击能力面前继续成立。他的身份让这番讨论受到关注,也意味着读者应把技术主张与生态立场一同考虑。
AI让代码生产更容易之后,项目展示功能的速度可能很快;但对资金安全而言,快并不是唯一目标。更值得追踪的是关键条件是否说清楚、验证能否复现、产品变化后证据是否更新。
V神这次观点给读者留下的启发,是不要把未来简化成“攻击者必胜”或“AI自动保护一切”。防守能否占据优势,最终要在具体系统里接受检验。判断一个产品时,把注意力放在这些证据上,比依据创始人的信心作决定更有帮助。
资料与方法:人物观点依据公开报道转述,技术定义依据以太坊官方资料;本文未对任何合约进行审计或安全测试。保管箱情景为解释性假设,其余未归于人物的判断为上吉编辑分析。本文由小吉辅助研究与撰写,不构成资产安全保证或投资建议。
