金融穩定委員會主席把網路風險排在 AI 疑慮的第一位,理由不是駭客能偷走多少錢,而是多家機構可能同時無法證明帳務正確、指令有效、系統可恢復。這篇要追問的是:AI 是否正在壓縮攻擊者入侵的時間,同時把金融業推向少數共同供應商,最後讓防守者來不及把營運事故隔離在資金開始逃跑之前。
昨天,金融穩定委員會主席 Andrew Bailey 寫給 G20 財長與央行總裁一封信。
他談到 AI 時,沒有先說科技股估值,也沒有把失業列在第一位。他寫的是:對金融體系而言,前沿 AI 目前最迫切的疑慮,是網路風險。
這個排序看起來有些奇怪。市場談 AI,通常先算晶片、資料中心、企業獲利與股票泡沫;駭客攻擊聽起來則像銀行資安部門該處理的技術問題。
但我認為,Bailey 擔心的並不是駭客能不能從某個帳戶偷走一筆錢。他擔心的是,有一天多家金融機構同時無法證明三件事:帳戶資料仍然正確、付款指令仍然有效、系統很快就能恢復。
銀行可能仍有足夠資產,客戶卻看不見餘額;交易所可能沒有倒閉,券商卻無法確認成交;支付公司可能只是在隔離受感染的伺服器,商家看到的卻是一筆又一筆失敗交易。
金融體系最怕的情況,是沒有人知道哪一份資料還能相信。已經知道損失多少,反而比較容易處理。
所以今天更精確的問題是:AI 會不會直接引爆金融危機?目前證據不足以回答會。比較值得追的是另一件事:AI 是否正在壓縮攻擊者入侵的時間,同時讓金融機構更依賴少數共同供應商,最後使防守者來不及把一場營運事故隔離在資金開始逃跑之前?
這個問題不是從一封信開始的,它由幾個分屬不同領域的紀錄拼起來。
把 AI 想成一個會自己攻破所有銀行的超級駭客,暫時仍不符合現況。
英國國家網路安全中心與 AI Security Institute 今年測試了 7 個前沿模型。他們設計一個由 32 個步驟組成的企業網路攻擊,估計人類資安專家完整做完大約需要 14 小時。
| 指標 | 數值 | 說明 |
|---|---|---|
| 模擬攻擊長度 | 32 步 | 人類資安專家完整做完約需 14 小時 |
| 表現最好的模型(延長運算) | 平均 15.6 步 | 單次最佳成績 22 步 |
| 18 個月前的同類模型 | 平均不到 2 步 | 進步速度很快 |
| 跑完一次完整嘗試的成本 | 約 65 英鎊 | 每多測一個目標,增加的成本都比過去低 |
| 端到端完成 | 0 個公開模型 | 截至 2026 年 3 月,沒有模型能從頭到尾完成 |
測試也留下重要限制:模型容易在長任務中失去脈絡,遇到逆向工程、密碼學與多線協調時,表現也會明顯下降。活動如果發生在監控成熟的環境,通常還會產生可辨識的警報。
短期威脅因此更像一家工廠突然多了大量便宜助手。這些助手還不能獨立完成最高難度的工作,卻能反覆掃描設備、整理外洩資料、製作更像真的釣魚訊息,並替熟練攻擊者尋找下一個可利用的入口。
經濟學上可以把它理解成「邊際成本下降」:每多找一個目標、每多測一個漏洞、每多生成一封客製化詐騙郵件,增加的成本都比過去低。原本只能集中攻擊少數高價值目標的人,現在可以同時嘗試更多對象;原本能力普通的犯罪者,也能買到更完整的工具。
金融機構面對的近期風險,並非突然出現一個無所不能的機器敵人,而是舊漏洞被找得更快、相同攻擊被複製得更多,修補與復原的時間卻沒有同步增加。NCSC 特別指出,AI 尤其會把「漏洞公開」到「有人開始利用」之間的時間再縮短。
一場攻擊會不會擴大,接著要看金融業把多少關鍵工作交給相同的外部系統。
英格蘭銀行與金融行為監理局在 2024 年調查 118 家受監管機構,75% 已經使用 AI,另有 10% 準備在三年內採用。受訪機構預期,AI 使用案例的中位數會從 9 個增加到 21 個。
多數應用目前不在最危險的位置。營運與資訊科技占所有案例約 22%,完全自主決策只占 2%。另外,84% 的受訪機構表示已有 AI 治理負責人。這些數字提醒我們,不能把每個客服機器人都寫成系統性風險。
但同一份調查裡,第三方實作已占 AI 案例三分之一,高於 2022 年的 17%。金融機構列出的前三大雲端供應商,占相關提名數的 73%。模型與資料供應商的前三大占比,則分別是 44% 與 33%。
集中本身可以帶來好處。大型供應商有更多資源修補漏洞,也能讓銀行不用各自重造一套昂貴系統。小型金融機構若自行開發,安全程度未必更高。
風險出在「共同故障模式」。這個詞原本用來描述多個看似獨立的設備,實際上因為共享同一個零件或設計,會被同一項缺陷一起擊中。
只要說明速度慢於資金移動速度,營運風險就可能跨進流動性風險:銀行原本只是無法正常處理付款,後來卻真的需要出售資產、調用央行融資或限制部分交易來應付資金外流。
假設某個星期一早上,幾家銀行 App 同時無法登入。
最初可能只是系統在隔離攻擊。接著,客服模型給出互相矛盾的答案,部分企業的薪資與供應商款項無法確認,社群平台開始流傳餘額消失的截圖。就算截圖是假的,一般客戶也無法從外部判斷銀行只是暫停服務,還是帳務資料已經受損。
這時候,存戶不需要認定銀行一定倒閉才會移動資金。他只要覺得「現在能轉走,比晚一點再確認安全」,提款就有合理性。每個人的個別選擇都很保守,集合起來卻會抽走銀行流動性。
銀行擠兌之所以危險,不在於所有人都相信最壞結果一定發生,而在於沒有人願意成為最後一個相信系統會恢復的人。
IMF 把這條傳導稱為「網路擠兌」(cyber run):資料外洩或服務中斷先傷害信心,客戶開始提款,銀行的流動性壓力上升;如果關鍵服務缺乏替代品,其他金融機構又透過支付、清算與共同供應商相連,事故就可能繼續向外擴散。
矽谷銀行不是網路攻擊案例,它倒下的核心原因是資產負債表、利率風險與未保險存款過度集中。不過,它讓我們看見現代擠兌有多快:2023 年 3 月,客戶一天內提款 420 億美元,約占銀行總存款四分之一;隔天另有約 1000 億美元提款要求等待執行。
手機轉帳與群組訊息沒有創造矽谷銀行的虧損,卻把人們處理虧損的速度推到舊式銀行制度很難承受的程度。如果 AI 同時加快攻擊、假訊息、冒名溝通與自動轉帳決策,防守者需要處理的就不只是伺服器,它還必須在幾小時內讓存戶、企業財務部門、其他銀行與市場造市商相信,受影響的是哪一項功能,沒有受影響的又是什麼。
談到這裡,很容易把文章寫成「下一場金融危機一定來自 AI」;目前的歷史資料不支持這麼強的結論。
IMF 整理的通報資料顯示,疫情後網路攻擊次數超過倍增,金融業約占過去 20 年通報事件的五分之一。頻率確實上升,損失分布卻高度不平均。
| 項目 | 金額/比例 | 備註 |
|---|---|---|
| 金融業占近 20 年通報事件 | 約五分之一 | 疫情後網路攻擊次數超過倍增 |
| 金融機構通報直接損失(2004 年以來) | 接近 120 億美元 | 其中 2020 年後約 25 億美元 |
| 一般企業通報直接損失中位數 | 約 40 萬美元 | 四分之三低於 280 萬美元 |
| 金融機構一般年份最大損失中位數 | 約 1.52 億美元 | 約每十年一次的尾端損失可達 22 億美元 |
更重要的是,IMF 在報告中明確表示,歷來網路事件尚未演變成系統性金融事件。這仍然值得重視,但我們不能用「攻擊次數很多」直接推導「全球金融危機」。資本、存款保險、央行流動性、人工備援、跨機構協調與客戶溝通,都可能在中間截斷傳導。
2024 年的 CrowdStrike 事故提供了一次沒有惡意攻擊、也沒有 AI 參與的壓力測試,而且同時支持兩個方向。它證明小比例的共同故障也能產生跨產業衝擊:受影響設備少於全球 Windows 裝置的 1%,卻因集中在航空、醫療、金融與其他關鍵服務而造成廣泛中斷;它也證明廣泛中斷不必然演變成金融危機——事故原因被快速辨識,各家公司仍能調動人力、雲端業者與備援程序逐步恢復,客戶也沒有把無法使用部分服務解讀成整個金融體系失去清償能力。
AI 也不只幫助攻擊者。它可以持續掃描系統、整理大量警報、找出錯誤設定,甚至加速產生與測試修補程式。NCSC 指出,目前前沿模型在執行攻擊時往往留下明顯訊號;有完善監控和回應能力的機構,仍有機會在攻擊完成前將它阻斷。另一個可能是,防守端採用 AI 的速度比攻擊端更快,讓更多漏洞在真正被利用前就完成修補。
就目前資料來看,金融風險會不會升級,取決於中斷是否同時打中關鍵功能、共同供應商與市場信心。
這也是為什麼 BIS 今年整理各國銀行網路壓力測試時,重點逐漸從「損失多少錢」移到「關鍵功能能不能繼續、資訊系統多久能恢復、共同供應商倒下時會影響幾家機構」。
攻擊慢於修復,事故就能被關在技術部門裡。
修復慢於提款,資安問題才會跨進金融市場。
帳上準備再多資本,也無法替一套被污染的資料庫自動恢復信用。
資料來源:金融穩定委員會主席 Andrew Bailey 致 G20 財長與央行總裁信函;英國國家網路安全中心(NCSC)與 AI Security Institute 前沿模型測試;英格蘭銀行與金融行為監理局 2024 年 AI 調查;Microsoft 對 CrowdStrike 事故的估計;IMF 網路風險通報資料;BIS 各國銀行網路壓力測試整理。