传统安全体系有一个默认前提:攻击者很贵、很慢、有短板。ISO 标准、CVSS 评分、渗透测试周期,全都是在这个假设上搭出来的。AI 干掉的就是这条假设。

以前写一个免杀木马、绕过杀毒软件,需要逆向工程师熬几个通宵;现在一个中等水平的 Prompt,几分钟就能生成一份“前所未见”的恶意脚本。

以前社工一个财务,要花几周混进领英、研究对方作息、写定制邮件;现在语音克隆+大模型,几分钟就能批量生成“以假乱真”的语音和文本。

结果是什么?传统安全赖以生存的“稀缺性”和“成本”消失了。

在加密世界,这个变化最直观的体现就是:攻击从“定向钓鱼”变成了“全天候收割”。以前黑客盯的是大额热钱包、项目方多签;现在 AI 可以 24 小时扫描 GitHub 提交记录、Discord 聊天记录、Telegram 群聊,自动识别谁刚拿到了新的合约权限、谁在抱怨私钥管理麻烦。

更麻烦的是,AI 让“攻击验证成本”趋近于零。传统渗透测试一年一次,是因为人工贵;AI 可以每天对你的系统做全量扫描,甚至模拟成千上万种攻击路径。你以为的“年度合规审计”,在 AI 眼里就是一张公开的“防御地图”——它知道你哪里没测、哪里补丁没打。

这就是为什么很多项目方明明“合规满分”,却依然被攻破。不是标准错了,是标准写在一个“攻击者很贵”的旧世界里,而我们现在活在一个“攻击者免费”的新世界里。

对普通用户来说,这意味着:你不能再指望交易所或项目方的“合规认证”来保护你的资产。当攻击成本归零,任何单点防御都可能在一夜之间失效。

明天我们聊:当 AI 学会“打电话”,MFA 和后台权限恢复流程为什么成了最大后门。