KeyFrame內部研究專用

Security Considerations of DeFAI

DeFi Security Summit - DSS·11月24日週一·5 min英文

三句話摘要

DeFi AI(去中心化金融結合 AI 自動化)帶來的三層安全風險與對應防禦策略。 DeFi AI 的安全需從資料、模型、使用三層同時設防,其中使用層的 Prompt Injection 是當前最高頻威脅,每個 AI 整合獨立分配錢包金鑰是防止攻擊橫向擴散的關鍵設計。 DeFi AI 擴大了攻擊面:AI Agent 不再只是自動回覆,而是為非技術用戶執行複雜的多步驟 DeFi 操作,這使得一旦被攻破,損失規模遠超傳統漏洞。

重點整理

重點
  • 1

    DeFi AI 擴大了攻擊面:AI Agent 不再只是自動回覆,而是為非技術用戶執行複雜的多步驟 DeFi 操作,這使得一旦被攻破,損失規模遠超傳統漏洞。

  • 2

    資料品質決定模型行為:攻擊者可透過投毒(Poisoning)注入錯誤資料,或透過竊取(Exfiltration)抽走訓練資料,曾有案例是 Oracle 因此被誤導執行錯誤交易。

  • 3

    模型整合本身是風險來源:絕大多數團隊使用第三方現成模型而非自建,若整合了仿冒模型、存在隱藏權限的插件,或 API 遭利用,都可能直接造成資產損失。

  • 4

    Prompt Injection 是當前最高頻攻擊手段:惡意提示不僅能讓 AI 輸出偏差結果,還能癱瘓服務(DoS)或引誘模型洩露自身策略邏輯(Model Theft)。

實用技巧與重點

乾貨
  • 三層安全框架:Data Layer(資料層)→ Model Layer(模型層)→ Usage Layer(使用層)
  • 攻擊類型:
  • 資料層:Poisoning(注入錯誤資料)、Exfiltration(竊取資料)
  • 模型層:假冒模型惡意 API插件隱藏特權(Hidden Privilege Roles)、版權侵權
  • 使用層:Prompt InjectionModel Theft(惡意查詢套取模型策略)、DoS(大量提示癱瘓快速交易)
  • 防禦措施對應:
  • 資料層:資料分類分級、加密資料集、強化存取控制與監控
  • 模型層:驗證模型來源、掃描隱藏權限、每個 AI 整合使用獨立錢包金鑰(防止攻擊橫向擴散)、確保 IP 合規
  • 使用層:監控異常 Prompt 模式、實施 AI 行為護欄(Guards)、部署異常偵測機制
  • 現況:Usage Layer 是目前攻擊頻率最高的一層
  • DeFi 大規模採用的兩條路徑:機構入場 或 DeFi AI 普及

結論

結論

DeFi AI 的安全需從資料、模型、使用三層同時設防,其中使用層的 Prompt Injection 是當前最高頻威脅,每個 AI 整合獨立分配錢包金鑰是防止攻擊橫向擴散的關鍵設計。

完整解析

詳細

DeFi AI 是近期最受矚目的新興概念——將 AI 自動化能力整合進去中心化金融系統,讓 AI Agent 能以非技術用戶的名義,自動完成複雜的多步驟鏈上金融操作。這不再是「AI 幫你回覆推文」的層級,而是「AI 直接替你做交易」。這個創新固然令人興奮,但 Quill Audits 安全研究員 Victor Okafo 在演講中直指核心問題:DeFi AI 的安全模型與傳統區塊鏈安全截然不同,必須同時守住三層邊界。

第一層是資料層。模型的準確性高度依賴訓練資料的品質,因此資料本身成為攻擊目標。投毒攻擊(Poisoning)透過注入錯誤資訊影響模型行為,現實中已有 Oracle 被誤導、執行錯誤交易的案例。另一種威脅是資料竊取(Exfiltration),目標不是破壞而是偷走訓練集。防禦方向是資料分類分級、加密存儲,並嚴格管控資料存取權限與監控異常讀寫行為。

第二層是模型層。由於從頭訓練模型成本高昂,幾乎所有 DeFi AI 專案都使用第三方現成模型。這帶來的風險是:你以為整合了可信模型,實際上卻是仿冒版本。此外,模型的 API 端點、具有隱藏特權的第三方插件,以及版權合規問題,都是這一層的攻擊面。防禦策略包括:嚴格驗證模型來源、掃描插件的隱藏權限,以及為每個 AI 整合分配獨立的錢包金鑰——這個設計至關重要,一旦某個 AI 服務被攻破,獨立金鑰可阻止攻擊橫向蔓延至整個系統。

第三層是使用層,也是目前攻擊頻率最高的一層。Prompt Injection 是最常見的手段,能導致 AI 輸出偏差結果,或透過大量惡意提示癱瘓服務(DoS),讓需要快速執行的 DeFi 交易無法及時完成。更隱蔽的威脅是 Model Theft:攻擊者透過精心設計的查詢序列,誘使模型洩露自身的決策邏輯與策略,等同於竊取了 AI 的「思路」。防禦需要監控異常查詢模式、為 AI 建立行為護欄(明確定義哪些操作永遠不應執行),並部署即時偵測機制。

Victor 最後點出更宏觀的視角:DeFi 要達成大規模普及,只有兩條路——機構資金入場,或 DeFi AI 讓非技術用戶也能輕鬆參與。因此,DeFi AI 的安全不只是技術問題,而是整個去中心化金融未來能否落地的關鍵門檻。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「AI 安全」的內容

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker
22 min
AI 安全中文8月20日

Unlock Agent Autonomy: The Runtime for AI-Native Systems — Tushar Jain, Docker

AI Engineer

  • 1. 代理權限動態擴張的根本問題
  • 當代理被要求調查延遲尖峰時,它會自動擴展訪問需求——先請求日誌訪問,再要求 GitHub 儲存庫權限,最後要求 Slack 訪問。每一步都超越了信任邊界,最終導致代理擁有不受控制的全系統訪問權。傳統軟體可以提前定義權限,但自主代理的需求在運行時動態變化,這是核心難題。
  • 2. 多模型、多平台的統一防控需求
SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI
8 min
AI 安全英文PODCAST8月19日

SANS Stormcast Wednesday, August 19th, 2026: Copilot as Whitstleblower; GEEKOM Bad Driver; Medusa Update; Encrypted AI

SANS Stormcast

  • AI 系統的存取控制難以真正實施,因為一旦資料被 AI 系統存取,攻擊者總能找到繞過安全防護的方式提取資料。伺服器端請求偽造(SSRF)在聊天機器人中常見,攻擊者可騙誘 AI 系統向指定 URL 發送請求並將響應內容洩露給攻擊者。
  • Copilot 漏洞的完整利用鏈包括三個步驟:預填含惡意提示的 URL、誘導使用者點擊、利用 AI 的網頁擷取能力將敏感資料外洩到攻擊者控制的伺服器。Microsoft 的修補方案是限制允許的連結類型,犧牲了與其他系統的整合便利性以換取安全性。
Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations
40 min
AI 安全英文8月18日

Black Hat Asia 2026 | IntentGuard: Securing LLM-Generated Cloud Configurations

Black Hat

  • 1. 基礎設施程式碼成為提示注入的隱形載體
  • 攻擊者可以在 CloudFormation、Terraform 等模板的註釋、環境變數預設值、引數名稱中植入指令,當 LLM 讀取這些模板生成新配置時,攻擊意圖會被隱形執行。這種攻擊能繞過傳統掃描器,因為最終輸出看似合規。
  • 2. 傳統掃描器的根本盲點:只看孤立配置,不看意圖一致性