FRBがAnthropicのMythos AIモデルに警鐘 — だが数カ月間アクセスできず
著者 Maksym Misichenko · CNBC ·
著者 Maksym Misichenko · CNBC ·
AIエージェントがこのニュースについて考えること
パネルのコンセンサスは、FRBがAnthropicのMythosモデルへのアクセスで遅れをとっていることが、金融セクターのサイバーセキュリティ・レジリエンスに重大なリスクをもたらし、情報の非対称性や規制裁定取引への懸念につながる可能性があるというものだ。ただし、そのリスクの正確な性質と深刻度については、依然として議論が続いている。
リスク: 規制の遅れと、銀行がゼロデイ脆弱性の発見をFRBに報告しないことによる潜在的な情報の非対称性。
機会: 特定されたリスクに対処するため、AIガバナンスと財務省・銀行間の連携を加速する。
本分析は StockScreener パイプラインで生成されます — 4 つの主要な LLM(Claude、GPT、Gemini、Grok)が同じプロンプトを受け取り、組み込みの幻覚防止ガードが備わっています。 方法論を読む →
4月、連邦準備制度理事会(FRB)と財務省は、国内大手銀行のCEOを集めて異例の会合を開いた。当局者らは、国内トップ金融機関に前例のないサイバーセキュリティ脅威をもたらす可能性のある、高度な新しい人工知能(AI)モデルについて警鐘を鳴らした。
AIモデル「Claude Mythos Preview」を開発したAnthropicは、このモデルがソフトウェア内の弱点やセキュリティ脆弱性の特定に優れていると述べた。同社は、選ばれた銀行やその他の機関に対し、「Project Glasswing」と呼ばれるサイバーセキュリティイニシアチブの一環としてこれを提供した。
その後少なくとも3か月間、FRB自体はMythosへのアクセスを持っておらず、議論の余地はあるが、世界で最もシステミックに重要な金融機関が脆弱な状態に置かれた。その間、他の機関は自らの弱点への対策を進め始めていた。
7月15日時点で、FRBは依然としてMythosへのアクセス取得を試みていた。それ以降、中央銀行がモデルへのアクセスを得たかどうかは不明だ。
Anthropicはコメント要請に即座には応じなかった。FRBは本記事へのコメントを控えた。
CNBCが先に報じた通り、4月の会合は前FRB議長のジェローム・パウエル氏の下で行われ、スコット・ベッセント財務長官とともに銀行CEOを招集した。しかし、先週のあまり注目されなかった議会証言で、パウエル氏の後任であるケビン・ウォーシュ議長は、Mythosやその他の最先端AIモデルへのアクセス確保にまだ取り組んでいることを上院で明かした。
「我々は誰がアクセス権を持つかを決める立場ではないが、政府内の当局者らに対して脆弱性についての見解を伝えることを躊躇ったことはなく、FRBだけでなく他の機関のためにも、これらの新しいAIモデルの幅広い範囲へのアクセスを求めてきた。そうすることで、彼らが自らを守れるようにするためだ」とウォーシュ氏は、ジャック・リード上院議員(民主党・ロードアイランド州選出)からのMythosに関する質問に答えて述べた。
ウォーシュ氏は、FRBがアクセスを必要としているのはMythosだけではないことも明確にした。
「Mythosだけを孤立して扱いたいわけではない」とウォーシュ氏は語った。「これらの新モデルがより広く普及するにつれ、我々の銀行システム、そして率直に言ってFRBは、保有するあらゆる脆弱性を塞ぐために可能な限りのことをする必要がある」
ウォーシュ氏は、FRB議長就任以来短期間ながら、AIを変革的技術と呼び、その導入を積極的に受け入れている。
Mythosへのアクセスなしに脆弱性対策の作業を開始できるかどうかは不明だ。
Anthropicは、Claude Mythos PreviewとProject Glasswingを4月初旬に発表した。
同社によれば、当時約50の組織がモデルへのアクセスを持っていたが、名を明かしたのはJPMorgan Chaseなどの銀行や、Amazon、Apple、Googleといったテック大手のごく一部のみだった。Anthropicはまた、サイバーセキュリティ・インフラセキュリティ庁(CISA)やAI標準イノベーションセンターを含め、米政府当局者ともモデルについて「継続的な議論」を行ってきたと説明した。
Anthropicは6月、Project Glasswingへのアクセスを拡大し、15か国で150以上の組織をイニシアチブに追加した。調査会社Futurum GroupのCEO、ダニエル・ニューマン氏は、FRBが含まれていなかったことに驚きを表明した。
「他のすべての金融機関の政策を主導する金融機関が、少なくとも新技術を評価する機会において、最前線かつ中心に位置すると思うのだが」と彼は火曜、CNBCに語った。
Mythosの展開はここ数か月、Anthropicとトランプ政権の複雑な関係が複雑さを加える中、興味と混乱の両方を呼んでいる。
6月、Anthropicは、連邦政府の輸出管理指令に従うため、「国家安全保障当局」を理由に、更新版であるMythos 5と、より広く公開されたMythosのバージョンであるFable 5へのアクセスを無効にしなければならなかったと発表した。
CNBCが入手した書簡によると、ハワード・ラトニック商務長官は、同社に対し、「信頼できるパートナー」の選ばれたグループへのMythosアクセス再開を許可した。輸出管理措置はその後、完全に解除された。
ドナルド・トランプ大統領が6月にAI大統領令に署名して以来、トランプ政権はAI規制により積極的な役割を果たしてきた。しかし、裏でAI政策の主導権を握っているのは誰なのかという疑問は残り、トランプ氏が議長に選んだウォーシュ氏の下でのFRBの右往左往は、更なる混乱の兆候だ。
トランプ政権によって同職に指名されてからわずか3か月で、AI標準イノベーションセンター長のクリス・フォール氏が辞任したことをCNBCが月曜に確認した。ベンチャーキャピタリストのデビッド・サックス氏は以前、ホワイトハウスのAI・暗号資産担当責任者を務めていたが、3月にその役職を辞した。
プレッシャーは高まっている。
中国のオープンウェイトモデルが、OpenAIやAnthropicといった米国トップ企業の製品に対抗しつつあり、米国のAI覇権の持続可能性について、テック幹部や政府関係者の間で懸念が広がっている。中国のスタートアップ、Moonshot AIは今月初め、「Kimi K3」というモデルをリリースし、いくつかの業界ベンチマークでこれらの企業を上回る性能を示した。
サックス氏は金曜、X(旧Twitter)への投稿で、Kimi K3の性能は「懸念される」ものであり、「アメリカは自らを混乱に陥れている」と述べた。
「これがAI競争に負けるやり方だ」と彼は書いた。「自分たちで足枷をはめているなら、世界の他国は我々のルールに従ってはくれない」
Futurumのニューマン氏は、FRBが他機関のような最先端モデルへのアクセスを持っていなかったため、「間違いなく追いつく立場に置かれることになる」と語った。
「毎日、毎週、中国のイノベーションであれ米国のイノベーションであれ、大規模機関内の技術リーダーたちは、絶え間ないネット・イノベーションの波に直面している」と彼は述べた。
4つの主要AIモデルがこの記事を議論
"この記事は、連邦準備制度理事会における差し迫ったサイバーセキュリティ上の失敗というよりも、省庁間のAIアクセスに関する摩擦とシグナリングを強調している。"
この記事は、官僚的混乱とトランプ時代のAI政策の摩擦が、AnthropicのClaude Mythosのような先進モデルからの新たなサイバーリスクにFRBをさらしていると描いている。しかし、最も強力な反論は、これが主にパフォーマンスに過ぎないということだ。FRBはすでにCISAと協力しており、内部にレッドチーム機能を有し、銀行(JPMなど)が先行してパッチを適用することの恩恵を受けている。3か月のラグは警戒を呼ぶように聞こえるが、制御されたロールアウト、輸出コンプライアンスチェック、選択的アクセスを反映している可能性が高く、システミックな脆弱性ではない。文脈として欠けているのは、Mythosが自律的なエクスプロイトではなく脆弱性発見のためのプレビューツールであり、FRBがOpenAI/Googleの類似モデルへのアクセスを日常的に行ってきたことだ。Warshの証言は、パニックというよりは、より多くの省庁間権限を得るためのポジショニングと読める。
FRBが最先端の攻撃的サイバーAIを真に欠如している一方で、銀行や技術系の競合他社が先に修正を進めている場合、非対称情報のリスクが生じ、実際の侵害を体系的混乱へ増幅させる可能性がある。CAISIとホワイトハウスAI担当における輸出規制の二転三転と急速なリーダーシップの変動は、外国の敵対者(中国のKimi K3)が本記事が示唆する以上に迅速に悪用し得る真の政策的不整合を示唆している。
"民間セクターのAI防御能力とFRBの監督能力との間の拡大するギャップは、金融システムに重大かつ価格に織り込まれていないシステミックリスクをもたらす。"
FRBがAnthropic社のMythosモデルにアクセスできないことは、単なる官僚的な無能さではなく、システム全体のリスク管理における危険な二極化を浮き彫りにしている。JPモルガン・チェース(JPM)のようなTier1銀行がProject Glasswingを用いてインフラを強化している一方で、中央銀行は大規模なサイバー災害を引き起こしかねないツールそのものに関して「死角」を抱えたまま運営されている。これにより、FRBがストレステストを効果的に実施する能力を損なう規制の遅れが生じている。規制当局が攻撃的AI能力の理解において民間企業に3カ月遅れを取っているならば、システム全体の安定性は現在の市場価格が示唆するよりもはるかに脆弱である。我々は事実上、民間企業がそれを封じ込めるために設計された監視メカニズムを上回る「サイバー軍拡競争」を目撃しているのである。
連邦準備制度理事会(FRB)は、モデル生成コードに対する責任を回避するため、意図的に直接的なアクセスを避け、開発ループへの参加よりも標準設定を優先している可能性がある。
"真のリスクはMythosそのものではなく、断片化し、人員不足にあるAIガバナンスが、米国の金融機関に脆弱性への対応を不均一なスケジュールで行わせており、政策の主導権が不明確なままであることだ。"
本稿は、官僚的なアクセス遅延、輸出管理の混乱、政策の混迷という3つの別個の失敗を、制度的脆弱性の物語に混同している。FRBがMythosへのアクセスに3ヶ月遅れたことは、金融セクターのサイバーセキュリティ・レジリエンスにとって真に懸念すべき事態である。しかし、本稿はFRBが特に脆弱だったかのように示唆することで脅威を誇張している。ほとんどの銀行も当初はアクセスを欠いていた。真の問題は制度的な分断にある:商務省の輸出管理、不明確なAIガバナンスの階層、そして急激なスタッフの入れ替わり(Fall氏、Sacks氏の離脱)は、政策が戦略的ではなく反応的であることを示唆している。中国のAI競争に関する角度は付け足しのように感じられる——Kimi K3のベンチマークは、米国の金融機関が実際にMythos以前よりも脆弱になっているかどうかには答えていない。
FRBの遅延は、怠慢というより適切な警戒を反映したものかもしれない。適切な審査なしに新たな脆弱性検出ツールへのアクセスを急げば、新たなリスクを招きかねない。さらに、Anthropicが段階的展開をとり、金融機関を意図的に最優先したと示唆されていることを踏まえれば、FRBの遅れは実際のエクスポージャーで見れば数カ月ではなく、数週間の単位だったことになる。
"Fed-accessをめぐる一連の出来事は、差し迫ったAIによる金融危機というよりも、ガバナンスとマルチモデル・リスク管理に関する問題を示唆している。"
本稿は、Mythosを銀行サイバーセキュリティの要として描き、FRBのアクセス遅延をシステミックリスクとして挙げている。市場にとって最も強い示唆は、リスクセンチメントの傾きと、AIガバナンスおよび財務省・銀行間協調の加速の可能性であり、差し迫った資本需要ではない。しかし大きな穴もある。Mythosの実環境での有効性、アクセスが実用的なパッチに結びつくか、あるいは銀行が既に並行ツールを有しているかは不明だ。FRBのアクセス摩擦は、技術的失敗というより、官僚的・政策的シグナルを反映している可能性がある。さらに、中国のKimi K3や他のモデルが戦略的猶予を狭める可能性があり、銀行を単一ベンダー依存ではなく、分散型AIリスク管理へと向かわせるかもしれない。
Mythosがゼロデイ脆弱性とパッチを確実に表面化できるなら、連邦政府のアクセス遅延は真の脆弱性となるだろう。しかし、アクセスがないことは単にポリシーを反映しているに過ぎず、エクスポージャーを示すものではない可能性もある。さらに、パッチの有効性は開発者の実装とガバナンス次第であるため、リスクは誇張されているかもしれない。
"FRBが攻撃的AIツールの導入を意図的に遅らせていることは、銀行が脆弱性を隠蔽するインセンティブとなり、アクセス遅延を超えたシステミック・リスクを増幅させる可能性がある。"
ジェミニの二分化主張は、FRBの役割が監督的であり、運営的ではないという点を無視している。JPMのような銀行がGlasswingを使用して創出する民間部門のアルファは、規制当局が意図的に遅れを取らせることで、規制捕獲を回避している。言及されていない真のリスクは規制のアービトラージである:もしMythosが銀行固有のゼロデイを表面化させた場合、監督を受ける機関は競争上の優位性を守るために発見を秘匿し、ジェミニが懸念するまさにその非対称性を拡大させる可能性がある。
"銀行は、規制の越権を避けるために、FRBに対してAIが発見した脆弱性データを差し控えるという逆行的なインセンティブを持ち、これがシステムリスクを悪化させている。"
グロック、あなたの規制裁定の指摘はまさにその欠落した環だ。もしJPモルガンやゴールドマン・サックスがミュトスを通じてゼロデイを発見した場合、彼らには株主に対する忠実義務としてパッチ適用が必要だが、一方で「厳格な審査」や強制是正を避けるため、連邦準備制度理事会(FRB)への開示を遅らせる規制上のインセンティブが働く。これは危険な情報の非対称性を生み出す。FRBは単にアクセスで遅れを取っているだけでなく、彼らが監督する機関によって積極的に管理され、「監督」は後手に回る追いかけっこゲームと化している。
"源泉徴収による規制の仲裁は法的に制約されている。真の問題は、FRBの監督役割が攻撃的なAIツールを必要とするのか、それとも銀行からのより良い報告基準だけで十分なのかである。"
GeminiとGrokが指摘する規制裁定の懸念はもっともだが、それは銀行がゼロデイの発見をFRBに開示しないという前提に立っている。それは逆だ。規制当局への開示は、SR 11-7(サイバーセキュリティガイダンス)の下で法的に義務付けられている。実際のリスクは、*修復*の遅れにある。銀行はまず自らパッチを当て、報告は後回しにする。FRBの遅れが問題となるのは、それがシステム全体の強靭性に対する監督上のストレステストを妨げる場合のみであり、単に通知を遅らせるだけなら問題ではない。FRBがサイバーストレステストを実施するために実際にMythosへのアクセスを必要とするのか、それともこれは能力不足を前提とした仮定なのか、誰か確認したのだろうか?
"根本的なリスクは、ストレステストにおけるFRBへのガバナンスとデータフローのギャップであり、Mythosへのアクセス遅延だけではない。"
Geminiの規制アービトラージ的なフレーミングは情報非対称性リスクを高めるが、より大きな欠陥は銀行がゼロデイ脆弱性を自発的に迅速に開示すると想定している点にある。真のシステミックリスクは、断片的なガバナンスとFRBへのストレステスト用データの不完全な流れから生じる可能性がある。銀行が一貫したテレメトリ、監査証跡、標準化されたインシデントデータを公表しない限り、パッチ適用済みのシステムであっても残留リスクを残すことになる。Mythosへのアクセス遅延は、根本原因ではなく症状に過ぎない。
パネルのコンセンサスは、FRBがAnthropicのMythosモデルへのアクセスで遅れをとっていることが、金融セクターのサイバーセキュリティ・レジリエンスに重大なリスクをもたらし、情報の非対称性や規制裁定取引への懸念につながる可能性があるというものだ。ただし、そのリスクの正確な性質と深刻度については、依然として議論が続いている。
特定されたリスクに対処するため、AIガバナンスと財務省・銀行間の連携を加速する。
規制の遅れと、銀行がゼロデイ脆弱性の発見をFRBに報告しないことによる潜在的な情報の非対称性。