鳳凰會 Phoenix Capital · Market Research 2026.09.01 / 台北時間
跨資產分析 · 第 011 號

AI 不必偷走錢,就能先製造擠兌
真正的風險是沒人敢相信資料

金融穩定委員會主席把網路風險排在 AI 疑慮的第一位,理由不是駭客能偷走多少錢,而是多家機構可能同時無法證明帳務正確、指令有效、系統可恢復。這篇要追問的是:AI 是否正在壓縮攻擊者入侵的時間,同時把金融業推向少數共同供應商,最後讓防守者來不及把營運事故隔離在資金開始逃跑之前。

Context / 起點

Bailey 把網路風險排在 AI 疑慮的第一位

昨天,金融穩定委員會主席 Andrew Bailey 寫給 G20 財長與央行總裁一封信。

他談到 AI 時,沒有先說科技股估值,也沒有把失業列在第一位。他寫的是:對金融體系而言,前沿 AI 目前最迫切的疑慮,是網路風險。

這個排序看起來有些奇怪。市場談 AI,通常先算晶片、資料中心、企業獲利與股票泡沫;駭客攻擊聽起來則像銀行資安部門該處理的技術問題。

但我認為,Bailey 擔心的並不是駭客能不能從某個帳戶偷走一筆錢。他擔心的是,有一天多家金融機構同時無法證明三件事:帳戶資料仍然正確、付款指令仍然有效、系統很快就能恢復。

銀行可能仍有足夠資產,客戶卻看不見餘額;交易所可能沒有倒閉,券商卻無法確認成交;支付公司可能只是在隔離受感染的伺服器,商家看到的卻是一筆又一筆失敗交易。

金融體系最怕的情況,是沒有人知道哪一份資料還能相信。已經知道損失多少,反而比較容易處理。

所以今天更精確的問題是:AI 會不會直接引爆金融危機?目前證據不足以回答會。比較值得追的是另一件事:AI 是否正在壓縮攻擊者入侵的時間,同時讓金融機構更依賴少數共同供應商,最後使防守者來不及把一場營運事故隔離在資金開始逃跑之前?

Timeline / 事件序列

把散落的證據按時間排開,趨勢比單一事件清楚

這個問題不是從一封信開始的,它由幾個分屬不同領域的紀錄拼起來。

Snapshot / 能力測試

模型還做不完整場攻擊,但它讓每一次嘗試變得很便宜

把 AI 想成一個會自己攻破所有銀行的超級駭客,暫時仍不符合現況。

英國國家網路安全中心與 AI Security Institute 今年測試了 7 個前沿模型。他們設計一個由 32 個步驟組成的企業網路攻擊,估計人類資安專家完整做完大約需要 14 小時。

截至 2026 年 3 月:NCSC 與 AI Security Institute 的前沿模型測試
指標數值說明
模擬攻擊長度32人類資安專家完整做完約需 14 小時
表現最好的模型(延長運算)平均 15.6單次最佳成績 22
18 個月前的同類模型平均不到 2進步速度很快
跑完一次完整嘗試的成本65 英鎊每多測一個目標,增加的成本都比過去低
端到端完成0 個公開模型截至 2026 年 3 月,沒有模型能從頭到尾完成

測試也留下重要限制:模型容易在長任務中失去脈絡,遇到逆向工程、密碼學與多線協調時,表現也會明顯下降。活動如果發生在監控成熟的環境,通常還會產生可辨識的警報。

改變的是邊際成本,不是天花板

短期威脅因此更像一家工廠突然多了大量便宜助手。這些助手還不能獨立完成最高難度的工作,卻能反覆掃描設備、整理外洩資料、製作更像真的釣魚訊息,並替熟練攻擊者尋找下一個可利用的入口。

經濟學上可以把它理解成「邊際成本下降」:每多找一個目標、每多測一個漏洞、每多生成一封客製化詐騙郵件,增加的成本都比過去低。原本只能集中攻擊少數高價值目標的人,現在可以同時嘗試更多對象;原本能力普通的犯罪者,也能買到更完整的工具。

金融機構面對的近期風險,並非突然出現一個無所不能的機器敵人,而是舊漏洞被找得更快、相同攻擊被複製得更多,修補與復原的時間卻沒有同步增加。NCSC 特別指出,AI 尤其會把「漏洞公開」到「有人開始利用」之間的時間再縮短。

Supply chain / 共同供應商

同一家供應商可以同時保護你,也同時拖垮你

一場攻擊會不會擴大,接著要看金融業把多少關鍵工作交給相同的外部系統。

英格蘭銀行與金融行為監理局在 2024 年調查 118 家受監管機構,75% 已經使用 AI,另有 10% 準備在三年內採用。受訪機構預期,AI 使用案例的中位數會從 9 個增加到 21 個。

多數應用目前不在最危險的位置。營運與資訊科技占所有案例約 22%,完全自主決策只占 2%。另外,84% 的受訪機構表示已有 AI 治理負責人。這些數字提醒我們,不能把每個客服機器人都寫成系統性風險。

但同一份調查裡,第三方實作已占 AI 案例三分之一,高於 2022 年的 17%。金融機構列出的前三大雲端供應商,占相關提名數的 73%。模型與資料供應商的前三大占比,則分別是 44%33%

共同故障模式

集中本身可以帶來好處。大型供應商有更多資源修補漏洞,也能讓銀行不用各自重造一套昂貴系統。小型金融機構若自行開發,安全程度未必更高。

風險出在「共同故障模式」。這個詞原本用來描述多個看似獨立的設備,實際上因為共享同一個零件或設計,會被同一項缺陷一起擊中。

Reported structure / 據報導之結構
① 集中金融機構登入驗證、模型服務、資料儲存與威脅偵測都接在少數相同供應商上前三大雲端 73%
② 單一缺陷共同供應商一個權限設定錯誤或供應鏈漏洞模型 44% / 資料 33%
③ 同時失能銀行甲、保險公司乙、交易平台丙表面上是三家公司,卻可能同時失去部分功能第三方實作占 AI 案例 1/3
④ 無法證明客戶與市場看不見餘額、無法確認成交、看到一筆又一筆失敗交易
Risk return path / 風險回流路徑

只要說明速度慢於資金移動速度,營運風險就可能跨進流動性風險:銀行原本只是無法正常處理付款,後來卻真的需要出售資產、調用央行融資或限制部分交易來應付資金外流。

Structure / 傳導路徑

技術事故跨進金融危機,靠的是人們不願意等

假設某個星期一早上,幾家銀行 App 同時無法登入。

最初可能只是系統在隔離攻擊。接著,客服模型給出互相矛盾的答案,部分企業的薪資與供應商款項無法確認,社群平台開始流傳餘額消失的截圖。就算截圖是假的,一般客戶也無法從外部判斷銀行只是暫停服務,還是帳務資料已經受損。

這時候,存戶不需要認定銀行一定倒閉才會移動資金。他只要覺得「現在能轉走,比晚一點再確認安全」,提款就有合理性。每個人的個別選擇都很保守,集合起來卻會抽走銀行流動性。

銀行擠兌之所以危險,不在於所有人都相信最壞結果一定發生,而在於沒有人願意成為最後一個相信系統會恢復的人。

IMF 把這條傳導稱為「網路擠兌」(cyber run):資料外洩或服務中斷先傷害信心,客戶開始提款,銀行的流動性壓力上升;如果關鍵服務缺乏替代品,其他金融機構又透過支付、清算與共同供應商相連,事故就可能繼續向外擴散。

矽谷銀行不是網路攻擊案例,它倒下的核心原因是資產負債表、利率風險與未保險存款過度集中。不過,它讓我們看見現代擠兌有多快:2023 年 3 月,客戶一天內提款 420 億美元,約占銀行總存款四分之一;隔天另有約 1000 億美元提款要求等待執行。

手機轉帳與群組訊息沒有創造矽谷銀行的虧損,卻把人們處理虧損的速度推到舊式銀行制度很難承受的程度。如果 AI 同時加快攻擊、假訊息、冒名溝通與自動轉帳決策,防守者需要處理的就不只是伺服器,它還必須在幾小時內讓存戶、企業財務部門、其他銀行與市場造市商相信,受影響的是哪一項功能,沒有受影響的又是什麼。

「大家用同一家供應商」還不是危機,危機需要更糟的組合

  1. 中斷同時碰到支付、帳務或交易等關鍵功能。
  2. 資料是否遭竄改無法迅速確認。
  3. 備援系統與主系統共享相同漏洞。
  4. 金融機構無法清楚告訴客戶,錢是否安全、何時可以恢復。
Counter-evidence / 反面證據

多數事故仍然很小,這反而告訴我們該看哪裡

談到這裡,很容易把文章寫成「下一場金融危機一定來自 AI」;目前的歷史資料不支持這麼強的結論。

IMF 整理的通報資料顯示,疫情後網路攻擊次數超過倍增,金融業約占過去 20 年通報事件的五分之一。頻率確實上升,損失分布卻高度不平均。

IMF 通報資料:頻率上升,損失分布高度不平均
項目金額/比例備註
金融業占近 20 年通報事件約五分之一疫情後網路攻擊次數超過倍增
金融機構通報直接損失(2004 年以來)接近 120 億美元其中 2020 年後約 25 億美元
一般企業通報直接損失中位數40 萬美元四分之三低於 280 萬美元
金融機構一般年份最大損失中位數1.52 億美元約每十年一次的尾端損失可達 22 億美元

更重要的是,IMF 在報告中明確表示,歷來網路事件尚未演變成系統性金融事件。這仍然值得重視,但我們不能用「攻擊次數很多」直接推導「全球金融危機」。資本、存款保險、央行流動性、人工備援、跨機構協調與客戶溝通,都可能在中間截斷傳導。

2024 年的 CrowdStrike 事故提供了一次沒有惡意攻擊、也沒有 AI 參與的壓力測試,而且同時支持兩個方向。它證明小比例的共同故障也能產生跨產業衝擊:受影響設備少於全球 Windows 裝置的 1%,卻因集中在航空、醫療、金融與其他關鍵服務而造成廣泛中斷;它也證明廣泛中斷不必然演變成金融危機——事故原因被快速辨識,各家公司仍能調動人力、雲端業者與備援程序逐步恢復,客戶也沒有把無法使用部分服務解讀成整個金融體系失去清償能力。

AI 也不只幫助攻擊者。它可以持續掃描系統、整理大量警報、找出錯誤設定,甚至加速產生與測試修補程式。NCSC 指出,目前前沿模型在執行攻擊時往往留下明顯訊號;有完善監控和回應能力的機構,仍有機會在攻擊完成前將它阻斷。另一個可能是,防守端採用 AI 的速度比攻擊端更快,讓更多漏洞在真正被利用前就完成修補。

Scenarios / 情境

基準判斷是營運中斷先來,全球危機不是首選劇本

就目前資料來看,金融風險會不會升級,取決於中斷是否同時打中關鍵功能、共同供應商與市場信心。

Base基準:先是營運中斷與詐欺壓力,而非全球危機
假設
未來一至兩年,AI 更可能先增加高頻、跨機構的營運中斷與詐欺壓力,單靠它就製造全球金融危機的機率較低。
驗證條件
事故次數上升,但沒有同時打中關鍵功能、共同供應商與市場信心,傳導在資本、存款保險、人工備援與客戶溝通處被截斷。
失效條件
一次事故同時碰到支付、帳務或交易等關鍵功能,且資料是否遭竄改無法迅速確認。
Bull偏多:AI 資安停留在一項昂貴的營運問題
假設
金融機構把 AI 限制在低權限工作,核心帳務與支付維持獨立備援。
驗證條件
共同供應商失效時可以快速切換;多機構壓力測試證明存款與批發融資沒有顯著外流。
失效條件
備援系統與主系統共享相同漏洞,切換失敗,機構無法在承諾時間內從乾淨資料恢復。
Bear偏空:三個訊號同時出現,變成流動性事件
假設
下一次事故同時出現多家機構使用同一供應商而一起中斷、系統無法在承諾時間內從乾淨資料恢復、存款或短期融資開始撤離。
驗證條件
政策部門面對的不再只是資訊安全,而是一場需要流動性工具處理的金融事件。
失效條件
事故原因被快速辨識,各家公司仍能調動人力、雲端業者與備援程序逐步恢復,客戶不把服務中斷解讀成清償能力問題。
Watchlist / 觀察清單

接下來要看的不是口號,而是三個時間

這也是為什麼 BIS 今年整理各國銀行網路壓力測試時,重點逐漸從「損失多少錢」移到「關鍵功能能不能繼續、資訊系統多久能恢復、共同供應商倒下時會影響幾家機構」。

結論:修復慢於提款,資安才會變成金融問題

攻擊慢於修復,事故就能被關在技術部門裡。

修復慢於提款,資安問題才會跨進金融市場。

帳上準備再多資本,也無法替一套被污染的資料庫自動恢復信用。

資料來源:金融穩定委員會主席 Andrew Bailey 致 G20 財長與央行總裁信函;英國國家網路安全中心(NCSC)與 AI Security Institute 前沿模型測試;英格蘭銀行與金融行為監理局 2024 年 AI 調查;Microsoft 對 CrowdStrike 事故的估計;IMF 網路風險通報資料;BIS 各國銀行網路壓力測試整理。