L'intelligenza artificiale si sta dimostrando una forza formidabile nella cybersecurity, con i sistemi di IA di Anthropic che hanno recentemente dimostrato la capacità di identificare e sfruttare vulnerabilità di smart contract, potenzialmente del valore di milioni. In test simulati, questi agenti IA hanno scoperto con successo falle nelle applicazioni blockchain, evidenziando sia la potenza dell'IA sia le continue sfide di sicurezza nel settore della finanza decentralizzata (DeFi).
Punti chiave
-
I modelli di IA, tra cui Claude Opus 4.5 di Anthropic e GPT-5, possono sfruttare con successo gli smart contract.
-
Gli exploit simulati hanno identificato vulnerabilità per un valore totale di 4,6 milioni di dollari.
-
I test si sono concentrati su ambienti simulati per valutare il potenziale impatto reale senza rischiare fondi effettivi.
-
Lo studio suggerisce che l'IA può essere un'arma a doppio taglio, utile sia per trovare che per correggere falle di sicurezza.
Rivelate le capacità di exploit dell'IA
Anthropic, in collaborazione con MATS e Anthropic Fellows, ha condotto test utilizzando un benchmark chiamato SCONE-bench. Questo benchmark comprende 405 smart contract che erano stati precedentemente sfruttati in scenari reali tra il 2020 e il 2025. Quando dieci modelli di IA leader sono stati eseguiti in un ambiente blockchain simulato, sono riusciti a sfruttare poco più della metà di questi contratti, con il valore simulato dei fondi rubati che ha raggiunto circa 550,1 milioni di dollari.
Per garantire che i modelli di IA non stessero semplicemente richiamando incidenti passati, i ricercatori hanno affinato la loro attenzione su 34 contratti sfruttati dopo il 1° marzo 2025, la data di cutoff della conoscenza per i sistemi di IA. Su questo set più recente di vulnerabilità, modelli avanzati come Claude Opus 4.5, Claude Sonnet 4.5 e GPT-5 sono riusciti a generare exploit funzionanti per 19 contratti, valutati collettivamente a 4,6 milioni di dollari in asset simulati. In particolare, Claude Opus 4.5 da solo ha rappresentato circa 4,5 milioni di dollari di questo valore simulato.
Scoperta di minacce inedite
Ulteriori test hanno esplorato la capacità degli agenti IA di scoprire vulnerabilità completamente nuove, non solo replicare quelle note. In una simulazione del 3 ottobre 2025, Sonnet 4.5 e GPT-5 sono stati incaricati di analizzare 2.849 contratti Binance Smart Chain distribuiti di recente che non presentavano vulnerabilità precedentemente identificate. Entrambi gli agenti hanno identificato con successo due bug zero-day, generando attacchi con un valore simulato di 3.694 dollari. GPT-5 ha raggiunto questo risultato con un costo API di circa 3.476 dollari.
Ambienti simulati e implicazioni per la sicurezza
È fondamentale notare che tutti i test sono stati eseguiti su blockchain forked e simulatori locali, senza alcun rischio per fondi reali. Anthropic ha sottolineato che l'obiettivo era valutare le attuali capacità tecniche dell'IA nell'identificare exploit, non interferire con sistemi live. Gli smart contract, a causa della loro gestione diretta del valore e dell'esecuzione on-chain, servono come casi di test ideali per tale ricerca.
Lo studio ha anche osservato che il potenziale ricavo da exploit derivante da vulnerabilità appena identificate è raddoppiato approssimativamente ogni 1,3 mesi nell'ultimo anno. Contemporaneamente, il costo di generazione di un exploit funzionante è diminuito significativamente tra le diverse generazioni di modelli IA. Questa tendenza suggerisce che gli aggressori potrebbero potenzialmente ottenere exploit più riusciti con lo stesso budget computazionale man mano che la tecnologia IA progredisce.
Sebbene la ricerca si concentri principalmente sulla DeFi, Anthropic postula che le competenze IA dimostrate siano trasferibili alla sicurezza del software tradizionale, comprese le API pubbliche e i servizi interni. Il messaggio principale dell'azienda agli sviluppatori è che gli strumenti IA sono a doppio scopo: possono essere sfruttati per identificare e sfruttare vulnerabilità, ma anche per revisionare e rafforzare smart contract e altri software prima della distribuzione.
Fonti
Questo articolo è stato creato con il supporto di una tecnologia basata sull'intelligenza artificiale, attingendo a molteplici fonti affidabili. Il contenuto finale è stato accuratamente revisionato e modificato dal team editoriale di BlockzHub per garantire accuratezza, chiarezza e coerenza. Le fonti originali delle informazioni vengono citate ove appropriato e necessario. Le opinioni espresse in questo articolo non rappresentano necessariamente le posizioni o i punti di vista ufficiali di BlockzHub. Questo articolo ha esclusivamente scopo informativo e non deve essere considerato come consulenza finanziaria o professionale. Investire comporta dei rischi ed è consigliabile consultare un consulente finanziario qualificato prima di prendere qualsiasi decisione di investimento.