એકમો
1. બ્લોકચેન અને વેબ3માં આર્ટિફિશિયલ ઇન્ટેલિજન્સનો પરિચય: ભૂમિકાઓ, સીમાઓ, પ્રમાણીકરણ અને સુરક્ષા-જટિલતા 2. સ્માર્ટ કોન્ટ્રાક્ટ રાઇટિંગ સપોર્ટ: સોલિડિટી/વાયપર ડ્રાફ્ટ અને સિક્યોર કોડ જનરેશન 3. સ્માર્ટ કોન્ટ્રાક્ટ ઓડિટ સપોર્ટ: સુરક્ષા સમીક્ષા અને ડ્રાફ્ટ તારણો 4. નબળાઈ સ્કેનિંગ: સામાન્ય નબળાઈ પેટર્ન અને સ્વચાલિત વિશ્લેષણ 5. ઓન-ચેઇન ડેટા એનાલિસિસ: બ્લોક, ટ્રાન્ઝેક્શન અને વૉલેટ ડેટાની સમજ મેળવવી 6. DeFi અને પ્રોટોકોલ વિશ્લેષણ: પ્રવાહિતા, MEV અને આર્થિક હુમલા 7. ટોકેનોમિક મોડેલિંગ: પુરવઠો, વિતરણ, પ્રોત્સાહન અને સિમ્યુલેશન 8. દસ્તાવેજીકરણ અને તકનીકી લેખન: વ્હાઇટપેપર, નેટસ્પેક અને વપરાશકર્તા માર્ગદર્શિકા 9. છેતરપિંડી, રગ-પુલ અને રિસ્ક ડિટેક્શન: ઓન-ચેન રેડ ફ્લેગ્સ 10. સલામતી-જટિલ ઑડિટ, નિષ્ણાતની મંજૂરી અને જવાબદાર ઉપયોગ 11. એન્ડ-ટુ-એન્ડ વર્કફ્લો, ગવર્નન્સ, વેરિફિકેશન અને એથિક્સ
એકમ 4 / 11

નબળાઈ સ્કેનિંગ: સામાન્ય નબળાઈ પેટર્ન અને સ્વચાલિત વિશ્લેષણ

નફો:

  • પુનઃપ્રવેશ, એક્સેસ કંટ્રોલ, ઓરેકલ મેનીપ્યુલેશન અને ફ્રન્ટ-રનિંગ જેવા સામાન્ય નબળાઈ પેટર્નને ઓળખવાની ક્ષમતા અને તેને સ્ટેટિક એનાલિસિસ ટૂલ + આર્ટિફિશિયલ ઇન્ટેલિજન્સ + માનવ સાથે સ્કેન કરવાની ક્ષમતા
  • ટૂલ આઉટપુટ સમજાવવામાં અને MEV અને બિઝનેસ લોજિકમાં ખોટા હકારાત્મક અને નબળાઈઓને પ્રાધાન્ય આપવા માટે AI શક્તિઓ વચ્ચે તફાવત કરવાની ક્ષમતા
  • સમજો કે 'ક્લિન સ્કેન' એ સુરક્ષા પ્રમાણપત્ર નથી, તે સ્કેનિંગ નિયંત્રણનું માત્ર એક સ્તર છે

અમે અગાઉના એકમમાં ઓડિટની સર્વગ્રાહી શિસ્ત જોઈ. આ એકમમાં, અમે વધુ તકનીકી વિષય પર ધ્યાન કેન્દ્રિત કરીએ છીએ: નબળાઈ સ્કેનિંગ — કોડમાં જાણીતી નબળાઈ પેટર્ન માટે પદ્ધતિસરની શોધ. અહીં અમે સ્ટેટિક એનાલિસિસ ટૂલ્સ સાથે AI નો ઉપયોગ કરીશું, જે જાણીતી નબળાઈ પેટર્નને સ્કેન કરે છે અને તેનું વર્ણન કરે છે. ધ્યેય: સૌથી સામાન્ય નબળાઈઓને ઊંડાણમાં જાણવા અને એઆઈ ક્યાં ભરોસાપાત્ર છે અને ક્યાં તેને સ્કેન કરવામાં તે અપૂરતું છે તે પારખવું.

સ્ટેટિક અને ડાયનેમિક સ્કેનિંગ

સ્કેનિંગ બે પ્રકારના હોય છે. સ્ટેટિક એનાલિસિસ — કોડને ચલાવ્યા વિના તેનું પરીક્ષણ કરવું: સ્લિથર અને મિથ્રિલ જેવા સાધનો કોન્ટ્રાક્ટ કોડને સ્કેન કરે છે અને જાણીતી પેટર્નને ફ્લેગ કરે છે. ડાયનેમિક/સિમ્બોલિક પૃથ્થકરણ (વિવિધ ઇનપુટ સાથે કોડ ચલાવવો અથવા તેને ગાણિતિક રીતે અન્વેષણ કરો): ફઝિંગ (રેન્ડમ ઇનપુટ સાથે બોમ્બાર્ડિંગ) અને સાંકેતિક અમલ (બધા સંભવિત રસ્તાઓનું અન્વેષણ) આ જૂથમાં આવે છે.

AI આ સાધનોને બદલતું નથી, તે તેમને પૂરક બનાવે છે: જ્યારે વાહન ચેતવણી આપે છે, ત્યારે AI ચેતવણીને સાદી ભાષામાં સમજાવે છે; જ્યારે સાધન પેટર્ન ચૂકી જાય ત્યારે AI યાદ અપાવી શકે છે; પરંતુ એકલા AI ખાતરી આપી શકતું નથી કે તે કેટલું સ્કેન કરે છે. યોગ્ય કાર્યપ્રવાહ: સાધન + AI + માનવ.

ટીપ: AI ને સ્થિર વિશ્લેષણ સાધનનું આઉટપુટ આપો (દા.ત. સ્લિથર રિપોર્ટ) અને પૂછો "દરેક ચેતવણીને સાદી ભાષામાં સમજાવો, જે વાસ્તવિક જોખમો છે અને કયા ખોટા હકારાત્મક હોઈ શકે છે?" પૂછો કાચા ટૂલ આઉટપુટને સમજવા યોગ્ય અને માનવો માટે પ્રાધાન્યયોગ્ય બનાવવા માટે AI અમૂલ્ય છે.

સૌથી સામાન્ય નબળાઈ પેટર્ન

1. પુનઃપ્રવેશ. જો કોઈ ફંક્શન તેની સ્થિતિને અપડેટ કર્યા વગર એક્સટર્નલ કોન્ટ્રાક્ટને કૉલ કરે છે, તો કોલ્ડ કોન્ટ્રાક્ટ પાછો જઈ શકે છે, તે જ ફંક્શનને ફરીથી ટ્રિગર કરી શકે છે અને ઘણી વખત ફંડ ઉપાડી શકે છે. ઉકેલ: ચેક-ઇફેક્ટ્સ-ઇન્ટરએક્શન ઓર્ડર અને રિએન્ટ્રન્સી ગાર્ડ.

2. ઍક્સેસ નિયંત્રણનો અભાવ. એક જટિલ કાર્ય (ઉપાડ, ઉપાડ, અપગ્રેડ) આકસ્મિક રીતે જાહેર કરવામાં આવે છે. તે સૌથી સામાન્ય અને ખર્ચાળ ભૂલોમાંની એક છે.

3. ઓરેકલ મેનીપ્યુલેશન. બાહ્ય ભાવ સ્ત્રોત (ઓરેકલ) પર કરારની આંધળી નિર્ભરતા. હુમલાખોર તરત જ કિંમતમાં ફેરફાર કરે છે અને પ્રોટોકોલને છેતરે છે. ઉકેલ: સમય-ભારિત સરેરાશ કિંમત (TWAP), બહુ-સ્રોત.

4. પૂર્ણાંક ઓવરફ્લો/અંડરફોલ. જ્યારે સંખ્યા મહત્તમ માન્ય મૂલ્યને ઓળંગે છે અને શરૂઆતમાં પરત આવે છે. આધુનિક સોલિડિટી તેમાંથી મોટા ભાગનાને આપોઆપ પકડી લે છે, પરંતુ જોખમ નિમ્ન-સ્તર (એસેમ્બલી) કોડમાં રહે છે.

5. ફ્રન્ટ-રનિંગ. ટ્રાન્ઝેક્શન કન્ફર્મ થાય તે પહેલાં જાહેર પૂલ (મેમ્પૂલ)માં દેખાય છે; હુમલાખોર તમારો વ્યવહાર જોઈ શકે છે અને તેની સામે પોતાનો વ્યવહાર દાખલ કરી શકે છે. MEV (મહત્તમ એક્સટ્રેક્ટેબલ વેલ્યુ — ટ્રાન્ઝેક્શન સિક્વન્સમાંથી કાઢવામાં આવેલ મૂલ્ય) આ વિષયનું સામાન્ય નામ છે.

6. સેવાનો ઇનકાર (DoS). લૂપ ખૂબ ખર્ચાળ બની જાય છે અને કાર્યને બિનઉપયોગી બનાવે છે, અથવા સરનામાં પર નિર્ભરતા લૉક થઈ જાય છે.

7. જોખમોને અપગ્રેડ કરો. અપગ્રેડેબલ કોન્ટ્રાક્ટ્સમાં સ્ટોરેજ અથડામણ અને સત્તાનો દુરુપયોગ.

નબળાઈ

AI સ્કેનિંગ ટ્રસ્ટ

શા માટે

પુનઃપ્રવેશ

ઉચ્ચ

જાણીતી, સ્પષ્ટ પેટર્ન

ઍક્સેસ નિયંત્રણ

ઉચ્ચ

મોલ્ડ સ્કેન કરી શકાય છે

પૂર્ણાંક કામગીરી

ઉચ્ચ

પ્રમાણભૂત નિયંત્રણ

ઓરેકલ મેનીપ્યુલેશન

મધ્યમ

સંદર્ભની જરૂર છે

ફ્રન્ટ-રનિંગ/MEV

મધ્યમ-નીચું

પ્રોટોકોલ વિશિષ્ટ

વ્યવસાય તર્ક ભૂલ

નીચું

અધિકૃત, સંદર્ભિત

નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ

નબળા પ્રોમ્પ્ટ:

શું આ કોડમાં કોઈ છટકબારી છે?

શક્તિશાળી પ્રોમ્પ્ટ:

તમારી ભૂમિકા: સુરક્ષા સ્ક્રીનીંગ સહાયક. નીચેના જાણીતા દાખલાઓ માટે નીચે આપેલા કરારને સ્કેન કરો અને દરેક માટે "જોખમ/નહીં/અનિશ્ચિત" માટે: પુનઃપ્રવેશ, એક્સેસ કંટ્રોલ, પૂર્ણાંક ઑપરેશન્સ, ઓરેકલ ડિપેન્ડન્સી, ફ્રન્ટ-રનિંગ, DoS, અપગ્રેડ સુરક્ષા. દરેક નિર્ધારણને સંબંધિત લાઇન સાથે લિંક કરો અને શા માટે જોખમ છે તે સમજાવો. આ એવી પૂર્વધારણાઓ છે જે સ્થિર વિશ્લેષણ સાધન અને ઓડિટર દ્વારા ચકાસવામાં આવશે. નોંધ કરો કે ખોટા હકારાત્મક હોઈ શકે છે.

ચાર નકલ કરી શકાય તેવા નમૂનાઓ

1) ટૂલ આઉટપુટ વર્ણન:

નીચે સ્ટેટિક એનાલિસિસ ટૂલ (સ્લિથર) નો રિપોર્ટ છે. દરેક ચેતવણીને સાદી ભાષામાં સમજાવો: તેનો અર્થ શું છે, શું તે વાસ્તવિક જોખમ છે કે સંભવિત ખોટા હકારાત્મક, તેની પ્રાથમિકતા શું હોવી જોઈએ? મક્કમ નિર્ણય ન લો; ઓડિટર પુષ્ટિ માટે પ્રાથમિકતા આપો.

2) પુનઃપ્રવેશ કેન્દ્રિત સ્ક્રીનીંગ:

આ કરારમાં બાહ્ય કૉલ્સ કરતા તમામ કાર્યો શોધો. તપાસ કરો કે શું તે દરેક માટે ચેક-ઇફેક્ટ્સ-ઇન્ટરએક્શન્સ ઓર્ડરનું પાલન કરવામાં આવે છે અને શું ત્યાં રિએન્ટ્રન્સી ગાર્ડ છે. જોખમી લોકોને લીટી સાથે બતાવો. જો તમને ખાતરી ન હોય તો ચિહ્નિત કરો; શોષણ કોડ જનરેટ કરી રહ્યું છે.

3) ઍક્સેસ નિયંત્રણ નકશો:

આ કરારમાં તમામ બાહ્ય/જાહેર કાર્યોની સૂચિ બનાવો અને દરેક માટે "કોણ કૉલ કરી શકે" (દરેક વ્યક્તિ/માલિક/ભૂમિકા)નો ઉલ્લેખ કરો. નિર્ણાયક કામગીરી કરો (પાછી ખેંચો, છાપો, અપગ્રેડ કરો) અને નબળા એક્સેસ કંટ્રોલવાળાઓને ચિહ્નિત કરો. તેને ટેબલ સાથે રજૂ કરો.

4) ખોટા હકારાત્મક નાબૂદી:

ધ્યાનમાં લો કે આ સ્કેન ચેતવણી વાસ્તવિક જોખમ કેમ ન હોઈ શકે (ખોટી હકારાત્મક): કયો સંદર્ભ અથવા કોડ સ્થિતિ આ ચેતવણીને અમાન્ય કરશે? પરંતુ "એકદમ કોઈ સમસ્યા નથી" એમ ન કહો; પુષ્ટિની જરૂર હોય તેવા મુદ્દાઓની સૂચિ બનાવો.

ત્રણ નાના કેસ (સંખ્યામાં)

કેસ 1 — વાહન + AI બમણી કાર્યક્ષમતા. એક ટીમ 12-કોન્ટ્રાક્ટ પ્રોજેક્ટ પર સ્લિથર ચલાવી અને 140 ચેતવણીઓ પ્રાપ્ત કરી. એકવાર અમે AI દ્વારા ચેતવણીઓને સમજાવી અને પ્રાથમિકતા આપી, તે બહાર આવ્યું કે 140 માંથી 95 ચેતવણીઓ ખોટી હકારાત્મક હતી; ટીમે 45 વાસ્તવિક ઉમેદવારો પર ધ્યાન કેન્દ્રિત કર્યું. ટ્રાયજ સમય 2 દિવસથી ઘટીને 5 કલાક થયો. પાઠ: AI વાહન આઉટપુટને માનવીય બનાવવા માટે શક્તિશાળી છે.

કેસ 2 - AI એ MEV ને હાઇજેક કર્યું. DEX (વિકેન્દ્રિત વિનિમય) કોન્ટ્રેક્ટમાં, AI ને પ્રમાણભૂત પેટર્ન સાફ મળી પરંતુ તે આગળ ચાલતી નબળાઈ શોધવામાં નિષ્ફળ રહી; કારણ કે આ પ્રોટોકોલની કામગીરીના ક્રમ માટે વિશિષ્ટ હતું. માનવ ઓડિટર અને સિમ્યુલેશન કબજે કર્યું. પાઠ: MEV/ફ્રન્ટ-રનિંગ જેવા પ્રોટોકોલ-વિશિષ્ટ જોખમો AI ના નબળા ક્ષેત્ર છે.

કેસ 3 - ખોટા હકારાત્મક પર સમય બગાડવાનું ટાળ્યું. ટીમ બિનજરૂરી પુનઃલેખનથી બચી ગઈ જ્યારે AI એ સમજાવ્યું કે પુનઃપ્રવેશની ચેતવણી વાસ્તવમાં ખોટી હકારાત્મક હતી (કાર્ય પહેલાથી જ સુરક્ષિત હતું). પરંતુ ટીમે હજુ પણ એક ટેસ્ટ સાથે તેની પુષ્ટિ કરી છે. પાઠ: AI પ્રાથમિકતા આપે છે; પુષ્ટિ ફરીથી પરીક્ષણ સાથે આવે છે.

સ્કેનિંગની મર્યાદાઓ

સ્કેન જાણીતી પેટર્ન શોધે છે. નવી, અનન્ય અથવા પ્રોટોકોલ-વિશિષ્ટ નબળાઈ શોધવા માટે ન તો ટૂલ કે AI ખાતરી આપી શકાય છે. તેથી, સ્ક્રીનીંગ એ ઓડિટનો એક ભાગ છે; પોતે નહીં. "સ્કેન સ્વચ્છ છે, તેથી તેનો અર્થ એ છે કે તે સલામત છે" એવો વિચાર આ ક્ષેત્રમાં સૌથી ખતરનાક ગેરસમજ છે. ડ્રેજિંગ ઓછા લટકતા ફળને પસંદ કરે છે; ઊંડા અને અનન્ય જોખમો માટે, માનવ કુશળતા, પરીક્ષણ, ફઝિંગ અને ઔપચારિક ઑડિટ આવશ્યક છે.

સાવધાન: સ્કેનિંગ ટૂલ અથવા AIનો "સ્વચ્છ" રિપોર્ટ એ સુરક્ષા પ્રમાણપત્ર નથી. તેને તે રીતે રજૂ કરવું - ખાસ કરીને રોકાણકારો માટે - ભ્રામક અને અનૈતિક છે.

સામાન્ય ભૂલો

  • નિરીક્ષણ માટે અવેજી સ્ક્રીનીંગ. સ્કેનિંગ એક સ્તર છે, સમગ્ર નહીં.
  • સાધનો વિના AI નો ઉપયોગ કરવો. સ્થિર વિશ્લેષણ + AI + માનવ કાર્ય એકસાથે.
  • પુષ્ટિ વિના ખોટા હકારાત્મકને દૂર કરવું. દરેક સ્ક્રીનનું પરીક્ષણ/માનવ ચકાસાયેલ છે.
  • AI પર આધાર રાખીને પ્રોટોકોલ-વિશિષ્ટ જોખમો (MEV) ને બાયપાસ કરવું. એઆઈનો નબળો વિસ્તાર.
  • "સ્વચ્છ સ્કેન" = "સલામત" વિચારવું. તે અજાણ્યાને શોધી શકતો નથી.
  • શોષણ કોડ જનરેટ કરી રહ્યું છે. માત્ર રક્ષણાત્મક જોખમ વર્ણન કાયદેસર છે.

સારાંશમાં

  • નબળાઈ સ્કેનિંગ વાહન + AI + માનવ સાથે જાણીતા નબળાઈ પેટર્ન માટે જુએ છે.
  • AI સ્ટેટિક એનાલિસિસ ટૂલ આઉટપુટને સમજાવવા અને પ્રાથમિકતા આપવામાં શક્તિશાળી છે.
  • પુનઃપ્રવેશ અને ઍક્સેસ નિયંત્રણ જેવા સ્પષ્ટ દાખલાઓમાં વિશ્વસનીય; MEV અને બિઝનેસ લોજિકમાં નબળા.
  • ખોટા હકારાત્મકને દૂર કરવા માટે પણ પુષ્ટિની જરૂર છે.
  • "સ્વચ્છ સ્કેન" એ સુરક્ષા પ્રમાણપત્ર નથી; તે દેખરેખનો વિકલ્પ નથી.

એપ્લિકેશન કાર્ય

નમૂના કરાર પર સ્થિર વિશ્લેષણ સાધન ચલાવો (જો શક્ય હોય તો) અથવા તૈયાર સ્લિથર રિપોર્ટ શોધો. AI પર "ટૂલ આઉટપુટ વર્ણન" પ્રોમ્પ્ટ લાગુ કરો. મૂલ્યાંકન કરો કે શું AI: (1) ચેતવણીઓને યોગ્ય રીતે સમજાવે છે, (2) ખોટા હકારાત્મક વચ્ચે તફાવત કરવામાં અર્થપૂર્ણ છે અને (3) પ્રોટોકોલ-વિશિષ્ટ જોખમ ચૂકી જાય છે. કોષ્ટકમાં "વાહન મળ્યું / AI સમજાવાયેલ / માનવ પુષ્ટિ થયેલ" કૉલમ ભરો.

ચેકલિસ્ટ

  • [ ] મેં હેચને નિયંત્રણના સ્તર તરીકે સ્થાન આપ્યું.
  • [ ] મેં સ્ટેટિક એનાલિસિસ ટૂલ + AI + હ્યુમનનો એકસાથે ઉપયોગ કર્યો.
  • [ ] મેં જાણીતા દાખલાઓ માટે શ્રેણી પ્રમાણે શ્રેણી શોધ્યું.
  • [ ] મેં પુષ્ટિ સાથે ખોટા હકારાત્મકને દૂર કર્યા.
  • [ ] મેં MEV/વ્યાપારી તર્ક જેવા નબળા ક્ષેત્રોમાં માણસો પર આધાર રાખ્યો.
  • [ ] મેં ખાતરી તરીકે "ક્લીન સ્વીપ" ઓફર કરી નથી.
  • [ ] મેં માત્ર સંરક્ષણ હેતુઓ માટે જ કામ કર્યું; મેં શોષણ બનાવ્યા નથી.