Kraken 母公司 Payward 加入 Anthropic 的 Project Glasswing,要用資安模型抓漏洞並分享 open-source findings。我看到的第一反應不是「AI 好強」,而是加密交易所的安全敘事終於要從「我們有稽核」升級成「持續掃描能力」。過去交易所出事,多半是私鑰管理、smart contract 漏洞、hot wallet 被拖走,事後才補。現在把 AI 安全模型接進攻防流程,代表漏洞發現可能從季度改成常態,這會讓小團隊更難藏 bug,但也會把「誰能先抓到漏洞」變成新的競爭門檻。
我的態度是:方向對,但別把新聞稿當安全報告。加密交易所不是只有 on-chain 合約,它還有 custody、API、KYC、hot wallet、cold wallet 與內部流程。AI 資安模型可以幫抓 reentrancy、access control、oracle manipulation 這類程式漏洞,但交易所最痛的風險往往不在合約邏輯,而在金鑰權限、營運紀律與人員操作。如果 Payward 只是拿模型跑一遍外部程式碼,然後發一篇「我們參與 AI security」,那價值有限;如果它真的把模型接進內部稽核、漏洞披露與修補流程,那才是有實質改變。
從贏家與輸家看,大型交易所會先吃到紅利。它們有錢、有工程團隊、有資料,能把 AI 安全模型變成常態化掃描,再透過公開成果換取社群信任。小型交易所與 DeFi 專案則比較被動,因為漏洞可能被大玩家先發現、先修,甚至先變成行銷素材。盲點在於,公開漏洞描述是一把雙刃劍:一方面能建立透明,另一方面也可能讓攻擊者知道哪些系統正在被關注。真正該問的不是「模型多強」,而是「誰能驗證結果、誰要承擔誤判、公開資料會不會變成新的攻擊面」。
| 角色 | 可能好處 | 主要風險 |
|---|---|---|
Payward / Kraken |
漏洞偵測速度提升,公開成果可強化信任 | 模型誤判、資料權限、暴露自身漏洞 |
Anthropic |
獲得高價值資安場景與模型回饋 | 若模型表現不佳,影響品牌與參與者信心 |
小型交易所與 DeFi |
可借鑑公開漏洞與修補方式 | 資源差距擴大,安全能力被拉開 |
| 攻擊者 | 可能從公開描述中找攻擊路徑 | 若漏洞已修,價值下降 |
我認為真正的問題不是「AI 能不能找漏洞」,而是「誰有權把找到的漏洞公開、誰要承擔誤判代價,以及安全成果能不能變成可驗證的信任」。
市場上最常見的誤解,是把「AI security」當成行銷詞。對 Web3 來說,信任從來不是靠一句話建立的,而是靠可驗證的證據:漏洞發現日期、影響範圍、修補 commit、第三方重現步驟、是否影響使用者資金。如果 Payward 之後能持續釋出這些細節,那 Project Glasswing 就不只是合作新聞,而是交易所安全標準的一部分。如果只停留在「我們加入」,那讀者最好把它當試營運,不是免死金牌。
我的看法很直接:加密交易所需要 AI 安全模型,但更需要把 AI 找到的東西轉成透明、可驗證、可執行的安全流程。AI 是放大鏡,不是金鑰保險箱。
延伸思考與常見問題
點選問題可展開答案
Q1:Project Glasswing 是什麼?
它是 Anthropic 推出的 AI 資安相關計畫,讓參與者使用其資安模型找出漏洞,並分享開源成果。
Q2:Payward 是 Kraken 的什麼角色?
Payward 是 Kraken 的母公司,負責交易所的企業、財務與部分基礎設施,這次代表 Kraken 體系加入該安全計畫。
Q3:為什麼加密交易所要特別重視 AI 資安模型?
交易所同時管理大量代幣、私鑰與 API,漏洞一旦被利用損失很大,AI 模型可協助持續掃描程式碼與系統弱點,降低被駭機率。