
Em 5 de outubro, a CertiK, a maior empresa de segurança Web3 do mundo, publicou o relatório Intel3D (A ascensão dos funcionários de IA: como a IA agêntica está transformando a cibersegurança, o combate à lavagem de dinheiro e a conformidade). O relatório aponta que a IA está deixando de ser uma ferramenta auxiliar que ajuda analistas a identificar problemas e passando a atuar como membro de equipes de trabalho, capaz de conduzir investigações, tomar decisões e executar medidas dentro de limites de permissão definidos. Essa mudança está transformando os processos de segurança e conformidade nas finanças tradicionais e no setor Web3, além de apresentar às empresas novas
exigências quanto à supervisão da IA, à definição de permissões e à responsabilização.
Da análise assistida à execução autônoma
Segundo o relatório, a velocidade dos ataques e das atividades de lavagem de dinheiro, a escassez de profissionais especializados e o aumento contínuo das exigências regulatórias impulsionam essa mudança. No setor de ativos digitais, um ataque pode se concretizar em uma única transação, e os fundos roubados podem passar por vários endereços e pontes entre blockchains em pouco tempo. Ao mesmo tempo, o volume de alertas e transações que as equipes de segurança e conformidade precisam tratar continua crescendo; aumentar o quadro de funcionários, por si só, já não basta para atender às necessidades de monitoramento e investigação em tempo real.
Ao contrário das ferramentas tradicionais de IA, que apenas sinalizam anomalias ou geram textos, a IA agêntica é capaz de raciocinar em várias etapas, usar ferramentas externas, reunir evidências de diferentes fontes e decidir o que fazer a seguir com base nos resultados obtidos. Por exemplo, ao detectar um login anômalo, o sistema pode investigar os dados do dispositivo, o histórico de locais de acesso e as informações sobre ameaças, tomar medidas dentro das permissões estabelecidas e, ao mesmo tempo, deixar um registro para revisão humana.
Uma nova divisão de responsabilidades para auditorias de segurança e investigações de combate à lavagem de dinheiro
Essa tendência já se manifesta no trabalho tradicional de segurança e combate à lavagem de dinheiro. A CertiK explica que sistemas agênticos podem correlacionar registros de diferentes sistemas, fazer uma triagem inicial dos alertas e encaminhar os eventos que exigem atenção para análise humana. Em investigações de combate à lavagem de dinheiro, a IA pode reunir o histórico de transações, os dados dos clientes e as relações entre entidades para elaborar avaliações de risco e rascunhos de relatórios de atividades suspeitas. O trabalho dos profissionais de conformidade passa a se concentrar mais na análise das evidências, no tratamento de casos complexos e na decisão sobre o envio dos relatórios.
No setor de Web3, as auditorias de contratos inteligentes e o rastreamento de fundos on-chain estão entre as aplicações destacadas no relatório. Agentes de auditoria assistidos por IA podem mapear chamadas entre contratos e analisar mudanças de estado, ajudando a identificar problemas como configurações incorretas de controle de acesso e projetos de atualização inseguros. Com base nas práticas de segurança da CertiK, o relatório observa que a distribuição do tempo dos auditores experientes está mudando: verificar as descobertas da IA, investigar caminhos de ataque complexos e avaliar a abrangência e os pontos cegos das ferramentas de IA estão se tornando mais importantes. A decisão final continua sendo responsabilidade dos engenheiros.
A movimentação de fundos entre diferentes blockchains também está mudando a forma de conduzir investigações. O relatório cita pesquisas anteriores da CertiK, segundo as quais, no mês seguinte ao ataque à Bybit, 86.29% dos ETH roubados foram convertidos em bitcoin, por meio de canais como serviços de mistura, pontes entre blockchains e operações de balcão. Esse tipo de percurso exige ferramentas de investigação capazes de conectar continuamente pistas em várias blockchains. Nesse cenário, o papel da IA agêntica é acompanhar a investigação à medida que os fundos são transferidos, em vez de apenas reconstruir o caminho das transações posteriormente.
A IA entra nos processos de conformidade, e seu próprio comportamento também precisa ser auditado
O trabalho de conformidade começa a abranger cada vez mais as etapas anteriores às transações e as operações cotidianas: agentes de IA podem avaliar os endereços das contrapartes e os riscos das transações antes da liquidação, comparar continuamente as configurações do sistema com os requisitos de controle e ajudar a preparar relatórios regulatórios. Isso dá às equipes de conformidade a oportunidade de detectar riscos mais cedo e reduzir o intervalo entre a ocorrência de uma anomalia e a intervenção humana.
À medida que os agentes passam a custodiar e negociar ativos digitais diretamente, executar estratégias de negociação ou administrar fundos de organizações, a supervisão da própria IA também se torna uma nova questão de conformidade. As empresas precisam auditar suas atividades on-chain e manter registros dos dados utilizados, dos fundamentos das decisões e das operações realizadas, para análises e investigações posteriores. O relatório ressalta que usar a IA para executar tarefas de conformidade e avaliar se a própria IA está em conformidade são duas tarefas distintas; a organização que implementa o agente continua responsável por seu comportamento.
A execução autônoma traz novos riscos de erros de avaliação e de ataques
A capacidade de execução autônoma também pode ampliar o impacto dos erros. No relatório, a CertiK alerta que os modelos podem classificar uma invasão real como um evento inofensivo, gerar um fluxo incorreto de fundos ou fornecer avaliações de segurança pouco confiáveis sobre contratos inteligentes. Quanto mais estável for o desempenho do sistema em tarefas rotineiras, maior será a tendência de os revisores humanos relaxarem as verificações — e maior a probabilidade de erros raros, mas com consequências graves, passarem despercebidos.
Os invasores também podem usar a IA para acelerar a busca por vulnerabilidades, os ataques de engenharia social e o reconhecimento. Agentes de segurança e conformidade com acesso a dados confidenciais e permissão para usar ferramentas também podem se tornar alvos de ataques. A injeção de prompts ou a manipulação de entradas pode induzir um agente a aprovar uma transação fraudulenta ou desativar controles eficazes. Por isso, avaliar a segurança da IA também exige testar seu desempenho diante de entradas maliciosas.
Limites de autoridade e mecanismos de responsabilização precisam ser estabelecidos em paralelo
Para lidar com esses riscos, a CertiK recomenda que as empresas definam, já na fase de implantação, as responsabilidades, as permissões e os procedimentos de escalonamento dos agentes, especificando quais ações podem ser realizadas de forma autônoma e quais exigem aprovação humana; mantenham registros de auditoria completos das decisões importantes; e realizem testes de equipe vermelha periodicamente. Cada agente também deve ter um responsável humano claramente definido, que responda por seu desempenho e por eventuais falhas. O escopo de trabalho atribuído à IA pode ser ampliado, mas a organização que a implementa e as pessoas envolvidas continuam responsáveis pelos resultados.
A IA agêntica está pressionando as empresas a avançar simultaneamente na adoção e na governança. As equipes sem as competências necessárias podem ficar para trás em velocidade de processamento, custos e abrangência; já as empresas que implementam sistemas autônomos sem mecanismos de supervisão correspondentes podem introduzir novos riscos operacionais e de conformidade. À medida que a IA assume mais tarefas críticas, as empresas precisam ajustar em paralelo a divisão do trabalho, definir limites de autoridade e estabelecer supervisão e responsabilização. A ascensão dos “funcionários de IA” está mudando a forma como o trabalho de segurança e conformidade é organizado, e a capacidade das empresas de continuar se beneficiando dessa mudança dependerá de a governança acompanhar a capacidade de execução da IA.
Link do relatório: https://www.certik.com/certik-report/intel3d/certik-intel3d-the-rise-of-the-ai-security-workforce-how-agentic-ai-is-redefining-cybersecurity-aml-and-compliance
