Unit 9 / 11

Penipuan, Tarik Permaidani dan Pengesanan Risiko: Bendera Merah Dalam Rangkaian

Keuntungan:

  • Keupayaan untuk mengimbas bendera merah yang ditinggalkan dalam kod dan rantai dengan perangkap seperti tarik permaidani, honeypot dan token palsu dengan kecerdasan buatan dan menerangkannya dalam bahasa biasa
  • Dapat membezakan bahawa kecerdasan buatan tidak boleh membuat pertimbangan yang muktamad, bahawa ia tidak dijamin untuk mengatakan 'tiada risiko' dan ia mungkin terlepas perangkap baru
  • Keupayaan untuk mengaitkan setiap bendera kepada sumber, menggunakan bahasa sederhana, mengelakkan fitnah, dan menggunakan maklumat hanya untuk tujuan pertahanan

Web3 juga merangkumi sisi gelap kebebasan yang ditawarkan oleh teknologi: projek palsu, tarik permaidani (pemaju mengumpul wang pelabur dan hilang), perangkap honeypot (token yang boleh dibeli tetapi tidak dijual), pancingan data dan kontrak palsu. Dalam unit ini kita akan belajar cara menggunakan AI sebagai pembantu pengesanan penipuan dan risiko. Matlamatnya adalah defensif semata-mata: melindungi pengguna dan projek, melihat perangkap lebih awal. Maklumat ini tidak boleh digunakan untuk menetapkan perangkap dalam apa jua keadaan.

Jenis penipuan di Web3

  • Tarik permaidani: Menyiram dana dengan kuasa untuk mengeluarkan kecairan atau mencetak jumlah tanpa had.
  • Honeypot: Pengguna tidak boleh membuat jualan kerana halangan yang tertanam dalam kod kontrak; Hanya pemaju boleh menjualnya.
  • Token palsu/tiruan: Token tidak bernilai dengan nama serupa yang meniru nama projek popular.
  • Phishing: Mengosongkan dompet dengan kelulusan tapak atau kontrak palsu.
  • Pam dan buang: Melambung token secara buatan dan menjualnya di bahagian atas.
  • Lencana audit palsu: Membuat projek yang tidak diaudit kelihatan "diaudit".

Kebanyakan perangkap ini menimbulkan tanda merah apabila melihat kod atau tingkah laku dalam rantaian. AI membantu dalam mengimbas dan menerangkan bendera ini.

Bendera merah: pada tahap kod dan rantai

Pada peringkat kod:

  • Kuasa pudina tanpa had untuk pemiliknya.
  • Pemilik boleh menjeda transaksi atau menyekat pemindahan.
  • Logik tersembunyi (honeypot) yang menghalang penjualan — hanya alamat tertentu boleh menjual.
  • Cukai transaksi yang terlalu tinggi atau boleh tukar (yuran pemindahan) — ditarik balik kepada 100%.
  • Pihak berkuasa pemilik tidak terkawal (proksi) dalam kontrak boleh dinaik taraf.
  • Kecairan tidak berkunci atau milik pemilik.

Pada peringkat rantai:

  • Kepekatan melampau pemegang token dalam beberapa alamat.
  • Kekurangan kecairan terkunci atau terkunci terlalu pendek.
  • Bahagian besar dompet pembangun.
  • Perpindahan besar yang tiba-tiba dan tidak dapat dijelaskan.
  • Kontrak yang sangat baru + pemasaran yang agresif.

bendera merah

Bagaimana untuk mengesan

peranan AI

Pudina tanpa had

Semakan kod

Penanda dalam kod

Logik honeypot

Kod + simulasi

Penandaan acuan yang mencurigakan

Kecairan dibuka

Pertanyaan dalam rantaian

Pertanyaan + ulasan

konsentrasi pemilik

Pengagihan pemegang

Tafsiran data

Cukai boleh tukar

Semakan kod

Penanda dalam kod

Peranan dan had AI dalam pengesanan penipuan

AI berkuasa mengimbas corak penipuan yang diketahui dan menerangkan kod dalam bahasa biasa yang pengguna tidak akan faham: "Dalam kontrak ini pemilik boleh menghentikan pemindahan pada bila-bila masa, itu adalah risiko." Tetapi terdapat dua had kritikal:

  1. Tidak boleh membuat pertimbangan muktamad: AI tidak boleh mengatakan "ini pastinya menarik"; hanya tanda-tanda risiko. Sesetengah kontrak yang sah juga mungkin mempunyai kuasa jeda. Keputusan muktamad memerlukan konteks dan pertimbangan manusia.
  2. Rindu perangkap baharu: Penipu sentiasa membangunkan teknik baharu; AI mungkin tidak melihat perangkap unik yang tiada dalam data latihan.
Awas: Hanya kerana AI mengatakan "tiada risiko muncul" BUKAN jaminan keselamatan. Adalah berbahaya untuk melabur selepas AI mengesahkan bahawa token adalah selamat. AI ialah lapisan penapisan; Keputusan muktamad memerlukan beberapa pengesahan dan pertimbangan manusia.

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Adakah ini penipuan token? Perlukah saya membelinya?

AI tidak boleh membuat pertimbangan muktamad mahupun memberikan nasihat pelaburan — gesaan ini mengundang jawapan yang mengelirukan.

Gesaan kuat:

Peranan anda: penganalisis risiko dalam rantaian (pertahanan sahaja). Imbas kod kontrak berikut untuk tanda merah penipuan yang diketahui: mint tanpa had, blok jeda/pindah, logik honeypot, cukai boleh tukar, kecairan tidak berkunci, proksi tidak terkawal. Pautkan setiap penemuan kepada baris kod dan terangkan sebab ia merupakan risiko. MEMBUAT PENGHAKIMAN "penipuan" atau "selamat" yang KETAT; tandakan risiko. Ini bukan nasihat pelaburan. Nyatakan bahawa anda tidak pasti.

Empat templat yang boleh disalin

1) Saringan honeypot/halangan jualan:

Periksa sama ada terdapat sebarang logik dalam kontrak token ini yang boleh menghalang penjualan (pindah/jual): hanya alamat tertentu boleh menjual, asimetri jual-beli, senarai hitam rahsia. Tunjukkan corak yang mencurigakan mengikut baris. Membuat penghakiman muktamad; Hadirkan ia sebagai "mesti diuji dengan simulasi".

2) Peta kuasa pemilik:

Senaraikan semua operasi istimewa yang boleh dilakukan oleh pemilik/pentadbir dalam kontrak ini: cetak, hentikan, tukar cukai, keluarkan kecairan, naik taraf. Tuliskan risiko penyalahgunaan setiap pihak berkuasa. Bentangkan dalam jadual; menilai untuk tujuan pertahanan.

3) Kawalan pengedaran dalam rantaian:

Tulis pertanyaan (Dune/explorer) yang akan mendapatkan semula pengedaran pemegang dan kunci kecairan untuk token. Terangkan perkara yang perlu saya cari: jumlah bahagian 10 alamat teratas, sama ada kecairan dikunci, bahagian dompet pembangun. Saya akan menjalankannya dan mengesahkan; pembikinan data.

4) Ringkasan risiko mudah untuk pengguna:

Terjemahkan penemuan yang disahkan di bawah ke dalam ringkasan risiko dalam bahasa Inggeris biasa yang boleh difahami oleh pemula crypto. Jangan buat panik atau keterlaluan; tetapi nyatakan risikonya dengan jelas. Akhiri dengan "Ini bukan nasihat pelaburan, lakukan penyelidikan anda sendiri."

Tiga kes mini (dalam bilangan)

Kes 1 — Honeypot dikesan lebih awal. Apabila moderator komuniti meminta AI mengimbas kontrak untuk mendapatkan token yang semakin meningkat, corak telah ditanda di mana hanya pemilik boleh menjual. Disahkan dalam simulasi: token boleh dibeli, bukan dijual — honeypot klasik. Amaran tersebar, berpuluh-puluh pengguna dilindungi daripada perangkap. Pengajaran: Simulasi AI + kuat pada pertahanan.

Kes 2 — Kembali dari penggera palsu. AI membenderakan kebenaran jeda projek yang sah sebagai "risiko tarik permaidani". Penganalisis menyemak: jeda dilindungi oleh tadbir urus multisig dan merupakan ukuran standard untuk kecemasan. Pelajaran: AI tidak tahu konteks; Setiap bendera dinilai oleh penilaian manusia.

Kes 3 — Risiko kepekatan disahkan. Seorang penganalisis mengesahkan pada explorer dakwaan bahawa AI menandakan bahawa "3 dompet teratas memegang 78% daripada bekalan" — ia adalah benar. Ini adalah risiko penyebaran yang serius, di mana harga boleh jatuh dengan penjualan mendadak. Pengajaran: bendera dalam rantaian menjadi bukti kukuh apabila disambungkan kepada sumber.

Etika: pertahanan sahaja

Pengetahuan tentang unit ini adalah pisau yang tajam. Maklumat bendera merah yang sama boleh bertukar menjadi panduan "cara memasang perangkap" di tangan seseorang yang berniat buruk. Oleh itu prinsip tidak berubah: maklumat ini hanya untuk melindungi, memberi amaran dan mempertahankan. Menggunakan AI untuk menulis honeypot, menjana token palsu atau menipu pengguna adalah jenayah dan tidak beretika serta berada di luar skop modul ini.

Juga:

  • Risiko libel: Mengisytiharkan projek sebagai "penipuan" tanpa pengesahan mewujudkan liabiliti undang-undang. Tuntutan hendaklah dikaitkan dengan sumber dan dibina dalam bahasa yang diukur.
  • Bukan nasihat pelaburan: Analisis risiko bukan cadangan "beli/jual".
  • Tidak menimbulkan panik: Penggera palsu juga menyebabkan bahaya; Tidak setiap penemuan disebarkan tanpa pengesahan.
Petua: Sentiasa asaskan tuntutan risiko pada "kod/data menunjukkan ini", bukan "ini pasti satu penipuan". Perkara bukti; Penghakiman akhir mestilah bergantung kepada sumber, pengesahan berbilang dan penghakiman manusia.

Kesilapan biasa

  • Melabur dengan mempercayai AI untuk mengatakan "tiada risiko". Ia bukan jaminan.
  • Menganggap setiap bendera sebagai penipuan yang pasti. Ia juga boleh berlaku dalam kontrak yang sah.
  • Menyalahkan projek tanpa pengesahan. Fitnah dan risiko undang-undang.
  • Tidak mengaitkan penemuan dengan sumber. Pengesahan dalam rantaian diperlukan.
  • Melupakan bahawa perangkap baharu tidak akan kelihatan kepada AI. Satu imbasan tidak mencukupi.
  • Menggunakan maklumat ini untuk menetapkan perangkap. Jenayah dan pelanggaran etika.

Secara ringkasnya

  • Penipuan Web3 (tarik permaidani, honeypot, token palsu) meninggalkan bendera merah dalam kod dan rantai.
  • AI membantu dalam mengimbas bendera ini dan menerangkannya dalam bahasa biasa; tidak boleh membuat pertimbangan yang pasti.
  • Hanya kerana AI mengatakan "tiada risiko" bukan jaminan keselamatan; mungkin terlepas perangkap baru.
  • Setiap bendera terikat pada sumber dan dinilai oleh pertimbangan manusia dan pelbagai pengesahan.
  • Maklumat adalah untuk pertahanan sahaja; Meletakkan perangkap, fitnah dan tuduhan yang tidak disokong adalah tidak beretika.

Tugasan permohonan

Cari honeypot atau contoh kontrak berisiko yang diketahui untuk tujuan pendidikan (terdapat contoh yang dikongsi oleh komuniti keselamatan). Gunakan gesaan "pengimbasan blok honeypot/jualan" dan "peta kuasa pemilik" pada AI. Sahkan setiap bendera AI bendera dalam kod dan, jika boleh, dalam simulator. Kemudian jalankan imbasan yang sama pada kontrak yang sah dan perhatikan sama ada AI menimbulkan penggera palsu (terlepas konteks).

senarai semak

  • [ ] Saya mengimbas hanya untuk tujuan pertahanan.
  • [ ] Saya mengesahkan setiap bendera merah dalam kod/rantaian.
  • [ ] Saya menggunakan bahasa berisiko sederhana dan bukannya pertimbangan muktamad.
  • [ ] Saya perhatikan bahawa bendera juga boleh hadir dalam kontrak yang sah.
  • [ ] Saya tidak menuduh projek tanpa pengesahan (risiko fitnah).
  • [ ] Saya belum menterjemah penemuan itu ke dalam nasihat pelaburan.
  • [ ] Saya telah menerima pakai idea bahawa saya tidak akan menggunakan maklumat ini untuk menetapkan perangkap.