访谈
米切尔·阿马多尔,Immunefi创始人兼CEO – 采访系列

米切尔·阿马多尔,Immunefi的创始人兼CEO,是一位著名的区块链安全企业家、天使投资者和链上思想领袖。他创立了Immunefi,这是Web3生态系统中领先的漏洞赏金和安全平台,帮助防止了超过250亿美元的潜在黑客攻击和盗窃,同时推进了漏洞赏金计划作为行业标准。他在确保主要区块链协议的安全、为白帽安全计划做出贡献以及创立Instituto New Economy(一个帮助葡萄牙成为欧洲区块链创新领先中心的区块链智库)方面发挥了关键作用。
Immunefi是一家领先的Web3安全平台,通过漏洞赏金计划、安全审查和漏洞披露服务将区块链项目与道德黑客联系起来。该公司通过使组织能够在漏洞被利用之前识别和修复关键安全漏洞,从而保护了数十亿美元的数字资产,服务于许多世界上最大的区块链协议和去中心化金融(DeFi)项目。
在创立Immunefi之前,您曾在SingularityNET和Steemit等公司推动采用,并参与了葡萄牙早期加密货币立法的制定。是什么让您相信Web3安全是一个值得您致力一生的问题,您在推出Immunefi时看到了什么市场空白?
传统的安全公司无法跟上Web3的速度和复杂性,也没有一个值得信赖的平台能够吸引精英研究人员并让协议相信披露将被专业处理。我们看到了建立Web3安全基础设施层的机会,创建项目和研究人员之间的对齐激励,并使主动安全成为行业运作的核心部分。
您帮助Immunefi成为Web3安全领域的主导力量,保护了数百亿美元的资产,并处理了加密领域绝大多数关键漏洞披露。回顾这段旅程,您从扩张Immunefi中获得了什么经验,这些经验影响了您将Code4rena的客户和社区整合到Immunefi生态系统中的决定?
扩张Immunefi最重要的经验之一是,安全性在人才集中而不是分散时效果更好。将Code4rena的客户和研究人员整合到Immunefi生态系统中,使我们能够加强市场的两端:研究人员获得更多机会和资源,项目获得更广泛的安全服务,这些服务由Web3中最大的研究人员网络支持。
Code4rena在加密领域推广竞争性安全审计方面发挥了重要作用。您认为最终是什么导致了其商业模式难以维持,并且这对未来众包安全提供了什么更广泛的经验教训?
核心挑战并不是竞争性审计的价值。这种价值仍然很重要。挑战在于,在客户期望已经演变的环境中,围绕一个独立的产品建立一个可持续的业务。
协议越来越多地希望拥有全面的安全解决方案,而不是单点产品。他们希望拥有漏洞赏金、审计、威胁情报、安全运营和事件响应能力,所有这些都在一个屋檐下。随着市场的成熟,专门的提供商很难与能够提供更广泛安全栈的平台竞争。
许多安全研究人员认为Code4rena具有独特的文化和社区。您计划如何在整合用户到Immunefi的同时保留使该平台有价值的元素?
社区最终使Code4rena成功。目标不是取代这种文化,而是创造一个社区可以继续蓬勃发展的环境,并拥有更大的支持和规模。重点是连续性而不是破坏。我们希望研究人员感到他们正在获得一个更广泛的平台,而不会失去使他们最初想要参与的社区方面。
传统的安全审计通常依赖于一个相对较小的审查者群体,而审计竞赛可以吸引数百名研究人员。您如何看待未来五年中审计竞赛的演变,因为AI越来越深入地融入安全工作流程?
我们可能会看到一个转变,即AI处理越来越多的重复分析、模式识别和初始分类,允许研究人员花更多时间在新颖的攻击向量和复杂的系统级漏洞上。
这种演变实际上使竞争性审计更加有价值。如果数百名研究人员可以利用日益强大的AI工具,就会创建一个环境,其中可以对同一个代码库应用多种方法,且规模前所未有。未来不是AI取代众包安全,而是AI放大大型研究人员社区的有效性。
您强调的一个新兴问题是AI生成的垃圾提交。这个问题有多严重,它揭示了使先进AI工具广泛可用所带来的什么意外后果?
问题不在于AI发现了太多漏洞。问题在于它可以生成大量令人信服但最终不正确的发现。每个低质量的提交都消耗了审查人员的时间,并产生了运营开支。
更广泛地说,它表明了技术中一个反复出现的模式。当强大的工具变得广泛可用时,生产性和非生产性的活动同时扩大。成功的组织将是那些能够在大量自动输出中高效识别真正的专业知识和真正的发现的组织。
您是否相信AI最终会改善漏洞发现的质量,还是安全平台面临着日益强大的AI系统和它们可以生成的大量低质量自动提交之间的长期军备竞赛?
两者都是如此。
AI无疑会改善漏洞发现。我们已经看到研究人员使用AI来加速工作流程、分析更大的代码库,并更高效地识别潜在的攻击向量。
同时,将会有一个持续的军备竞赛,系统之间会生成和验证发现。关键的区别不会在于谁可以生成最多的报告,而在于谁可以生成最高置信度的发现。
我们开始看到AI辅助研究人员比以往任何时候都更快地发现漏洞。我们距离AI系统独立发现、验证和甚至优先考虑关键漏洞而无需大量人工干预有多远?
我们比很多人意识到的更接近发现阶段。AI已经变得有用,用于识别模式、审查代码和发现潜在漏洞。
验证仍然是一个更大的挑战。找到可能的漏洞与证明可利用性、理解业务影响和准确评估严重性是不同的。这些任务仍然需要大量的人类判断。
自主AI代理的兴起正在创造全新的攻击面。您认为Web3行业和更广泛的企业市场目前正在低估哪些与自主AI代理相关的安全风险?
经常被低估的是所涉及的信任边界的复杂性。自主系统并不孤立地运行。它们从多个来源消耗输入、与第三方服务交互,并根据动态环境做出决定。每一次交互都可能产生攻击面。
我认为很多组织仍然将传统的软件安全假设应用于行为根本不同的系统。随着自主代理获得更广泛的运营权,这个差距将变得越来越重要。
展望未来三到五年,您预计AI将如何转变漏洞的发现、报告和缓解,以及您认为人类安全研究人员在这个未来中将扮演什么角色?
AI将极大地加速安全生命周期的每个阶段。漏洞将被更快地发现、分类和缓解,安全团队将拥有比以往任何时候都多的智能和自动化工具。
但是我不认为未来是人类研究人员变得无关紧要的未来。如果有的话,他们的角色变得更加重要。随着AI处理例行任务,人类专业知识转向理解新颖的系统、识别非传统的攻击路径、验证关键发现和做出战略性的安全决策。
最成功的研究人员不会是那些与AI竞争的人,而是那些学会如何将AI作为倍增器的人。安全一直奖励适应性,在AI驱动的未来,这将保持不变。
感谢您这次精彩的采访,希望了解更多的读者可以访问Immunefi。












