المكاسب:
- القدرة على التمييز بين الأماكن التي يوفر فيها الذكاء الاصطناعي الوقت في سير عمل Web3 (المسودة، ووضع علامات على الأنماط، والاستعلام) والأماكن التي تُترك فيها قرارات الأمان والتفسير للخبير، وفقًا لتكلفة الخطأ
- القدرة على تنفيذ نظام يتحقق من كل مخرجات الذكاء الاصطناعي من خلال تجميعها، والأدوات المستقلة، وربط بيانات السلسلة بالمصدر في مستكشف الكتل
- فهم لماذا ينبغي النظر في اللارجعة والبيئة المفتوحة والعدائية والمخاطر الشديدة للاحتيال والاستخدام الدفاعي في هذا المجال منذ البداية
تعد سلسلة الكتل (دفتر الأستاذ الموزع حيث يتم الاحتفاظ بالمعاملات في كتل، ومرتبطة بالتشفير وغير قابلة للتغيير) وWeb3 (طبقة الإنترنت التي تعمل على تقنية blockchain بدلاً من شركة مركزية، حيث يمتلك المستخدم أصوله وبياناته) واحدة من المجالات النادرة التي تتحول فيها أخطاء البرامج مباشرة إلى أموال. خطأ في موقع الويب يؤدي إلى كسر الصفحة؛ يمكن لخطأ في عقد ذكي - وهو اتفاق يعمل بنفسه على blockchain، وشروطه مكتوبة في التعليمات البرمجية - أن يهدر ملايين الدولارات في ثوان. وبالتالي فإن هذه الوحدة تضع الذكاء الاصطناعي (AI) كمساعد مسرع في هذا المجال؛ ولكن دائمًا ما يترك الكلمة الأخيرة للخبير المختص، خاصة في عمليات التدقيق الهامة المتعلقة بالسلامة.
في هذه الوحدة، سوف نتعلم بالضبط أين يوفر الذكاء الاصطناعي الوقت في هذه المهنة، وأين يُترك للبشر، وكيفية التحقق من كل مخرجات، والمخاطر المحددة لهذا المجال (عدم الرجوع، والاحتيال، والأهمية الأمنية).
أدوار ومكانة الذكاء الاصطناعي في هذا المجال
هناك أدوار مختلفة ولكنها متشابكة في Web3:
- مطور العقود الذكية: يكتب التعليمات البرمجية على السلسلة بلغات مثل Solidity أو Vyper.
- مدقق الأمن: يقوم بفحص العقود المكتوبة بحثًا عن نقاط الضعف ويكتب تقريرًا.
- محلل البيانات على السلسلة: يقوم بفحص المعاملات والمحافظ وتدفقات الأموال على السلسلة.
- مصمم Tokennomics: يقوم بتصميم عرض رمزي للمشروع وتوزيعه وهيكل الحوافز.
- الكاتب الفني/الموثق: ينتج المستندات البيضاء وأدلة المستخدم ووثائق التعليمات البرمجية.
ويعمل الذكاء الاصطناعي في جميع هذه الأدوار، لكنه لا يمكن الاعتماد عليه بنفس القدر في جميع هذه الأدوار. وكقاعدة عامة: تزداد مساهمة الذكاء الاصطناعي مع انخفاض تكلفة الخطأ. إذا كانت جملة التوثيق غير صحيحة، سيتم تصحيحها؛ إذا أخطأ تقرير التدقيق وجود ثغرة أمنية، فسيتم سرقة الأموال. ولذلك فإن فصل المخاطر حسب المستوى هو القاعدة الأولى لاستخدام الذكاء الاصطناعي في هذه المهنة.
عمل
دور الذكاء الاصطناعي
مستوى المخاطر
الموافقة النهائية
إنشاء مسودة الكود
المسودة الأولى سريعة
متوسطة
المطور + الاختبار
التدقيق الأمني
نصيحة، وضع علامات على النمط
عالية جدا
مدقق مختص
مسح الثغرات الأمنية
قائمة الضعف للمرشح
عالية
مفتش + أداة
تحليل على السلسلة
الاستعلام والملخص
متوسطة
التحقق من المحلل
النموذج الرمزي
السيناريو، مسودة المحاكاة
عالية
اقتصادي + اختبار
التوثيق
مشروع، التبسيط
منخفض-متوسط
المراجعة الفنية
ثلاث حقائق تجعل هذه المنطقة مميزة
1. اللارجعة. بمجرد تأكيد المعاملة على blockchain، لا يمكن التراجع عنها. يمكنك استدعاء التحويل الخاطئ في البنك وإلغائه؛ لا يوجد أحد للاتصال به في السلسلة. ولهذا السبب فإن عقلية "سنصلح الأمر لاحقًا" لا تعمل هنا. بمجرد تشغيل الكود الذي ينتجه الذكاء الاصطناعي (الشبكة الرئيسية - الشبكة التي توجد بها الأموال الحقيقية)، تصبح تكلفة الخطأ دائمة.
2. الانفتاح والبيئة المعادية. رمز العقد الذكي وبيانات السلسلة متاحة بشكل عام للجمهور. وهذا يعني أن كل مهاجم في العالم يقوم بفحص الكود الخاص بك على مدار الساعة طوال أيام الأسبوع. يتم استغلال الثغرة الأمنية التي تم تجاهلها على أنها "لا يلاحظها أحد" في Web2 في Web3 في غضون دقائق. أي شيء يقوله الذكاء الاصطناعي "ربما يكون جيدًا" لا يمكن الوثوق به.
3. شدة الاحتيال. Web3 هي منطقة تتركز فيها المشاريع المزيفة، والعقود الخادعة (مطورو المشروع يجمعون أموال المستثمرين ويهربون) وعقود الجذب (الرموز المزيفة التي يمكن شراؤها ولكن لا يمكن بيعها، مما يؤدي إلى محاصرة الضحية). يساعد الذكاء الاصطناعي في اكتشاف هذه الأفخاخ و- كن حذرًا - يمكن استخدامه لإنتاج هذه الأفخاخ في أيدي شخص خبيث. تعلمك هذه الوحدة الاستخدام للأغراض الدفاعية والتدقيقية والتطويرية الصادقة فقط.
تحذير: إن إخبار الذكاء الاصطناعي "اكتب لي عقدًا يخدع المستثمرين" أو "كيف يمكنني استغلال هذا البروتوكول وسحب الأموال" هو استخدام غير مصرح به وغير أخلاقي. الاستخدام الصحيح دائمًا هو: "هل يوجد نمط مصيدة في هذا العقد"، "كيف أقوم بإغلاق الثغرة الأمنية في هذا البروتوكول"، "كيف يمكنني التحقق من المخاطر في هذا الرمز".
حيث الذكاء الاصطناعي قوي وضعيف
الذكاء الاصطناعي قوي في هذا المجال فيما يلي: استحضار أنماط الضعف المعروفة (مثل إعادة الدخول، وتجاوز الأعداد الصحيحة)؛ الشرح بلغة واضحة ما يفعله الكود؛ صياغة الاختبار والتوثيق؛ كتابة استعلامات البيانات الكبيرة؛ شرح المفهوم على مستويات مختلفة.
الذكاء الاصطناعي ضعيف ومضلل في: العثور على ثغرة أمنية جديدة/فريدة من نوعها (لا يمكن رؤيتها إذا لم تكن موجودة في بيانات التدريب)؛ التقييم الشامل للأمن الاقتصادي للبروتوكول؛ معرفة إصدارات المكتبة الحالية وأحدث الهجمات (ليس بعد الموعد النهائي للتدريب)؛ الأحكام المطلقة مثل "هذا العقد آمن". يمكن للذكاء الاصطناعي أن يعطي تأكيدات كاذبة بشأن السلامة بلغة بطلاقة وواثقة، وهذا هو أخطر أنواع الهلوسة في هذا المجال.
الانضباط للتحقق من كل الإخراج
في هذه المهنة، لا يتم استخدام مخرجات الذكاء الاصطناعي أبدًا "كما هي". يمر كل مخرج عبر ثلاث مرشحات:
- البناء والاختبار: الكود؟ دعها يتم تجميعها واختبارها وتشغيلها إن أمكن على شبكة اختبار (testnet - شبكة تجريبية ليست أموالًا حقيقية).
- مركبة مستقلة وإنسان: مطالبة أمنية؟ التحقق المتبادل باستخدام أداة التحليل الثابتة (مثل Slither) والعين البشرية.
- الارتباط بالمصدر: بيانات السلسلة؟ يتم تأكيد كل رقم يلخصه الذكاء الاصطناعي في مستكشف الكتل الفعلي (موقع يعرض بيانات السلسلة، مثل Etherscan).
نصيحة: أخبر الذكاء الاصطناعي دائمًا "ضع علامة على المكان الذي لست متأكدًا منه واكتب سبب عدم تأكدك". من الآمن أن نطلب من الذكاء الاصطناعي الاعتراف بعدم اليقين بدلاً من جعله يختلقه بصمت.
ثلاث حالات صغيرة
الحالة الأولى: اكتسبت المسودة زخمًا وسيطرة. أنتج أحد الفرق المسودة الأولى لعقد التوقيع المساحي مع الذكاء الاصطناعي في ساعتين؛ عادة ما يستغرق الأمر حوالي يوم واحد. ولكن كانت هناك ثغرة في إعادة الدخول في مسودة الذكاء الاصطناعي - حيث يتم سحب الأموال عدة مرات عن طريق استدعاء وظيفة مرة أخرى قبل انتهائها. أدرك المدقق هذا الأمر وقام بتصحيحه. الدرس المستفاد: يعمل الذكاء الاصطناعي على تسريع المسودة، لكن البشر يضمنون السلامة.
الحالة 2 - عنوان مزيف في التحليل على السلسلة. وقال أحد المحللين لمنظمة العفو الدولية "تلخيص آخر 10 معاملات لتلك المحفظة". قدم الذكاء الاصطناعي ملخصًا سلسًا، ولكن بداخله كان هناك تجزئة للمعاملة وعنوان مكون - هلوسة. وعندما أكد المحلل ذلك على Etherscan، رأى أنه لم يصمد. الدرس المستفاد: لا يتم الإبلاغ عن كل تجزئة لبيانات السلسلة حتى يتم التحقق منها في مستكشف الكتل.
الحالة 3 - في علم الاقتصاد الرمزي، حدث خطأ واحد. بدأ المشروع بالاعتماد على النموذج حيث قال الذكاء الاصطناعي "منحنى العرض هذا مستدام". ويفترض النموذج السيناريو الوحيد الذي يرتفع فيه السعر دائمًا. وعندما انهارت السوق، انهارت الحوافز. الدرس المستفاد: أنت بحاجة إلى اختبارات إجهاد متعددة السيناريوهات السلبية ومراجعة من قبل الإنسان، وليس نموذج الذكاء الاصطناعي ذو السيناريو الواحد.
الأخلاق والخصوصية والإطار القانوني
ونظرًا لأهمية هذا المجال ماليًا وأمنيًا، فإن العبء الأخلاقي ثقيل:
- الاستخدام الدفاعي: معلومات الثغرات الأمنية مخصصة لأغراض الإغلاق والمراقبة والدفاع فقط؛ لا للاستغلال.
- السرية: يعد لصق التعليمات البرمجية التي لم يتم إصدارها (مغلقة المصدر) الخاصة بالعميل الخاضع للتدقيق في أداة الذكاء الاصطناعي المتاحة للجمهور دون إذن بمثابة انتهاك للعقد وخطر التسرب. يتطلب الرمز السري أدوات مؤسسية/معزولة وموافقة العميل.
- ليست نصيحة استثمارية: إن الاقتصادات الرمزية أو التحليلات التي يولدها الذكاء الاصطناعي ليست نصيحة مالية؛ إن بيان ذلك واجب قانوني وأخلاقي.
- المسؤولية: في عملية التدقيق المتعلقة بالسلامة، تقع الموافقة النهائية على عاتق الخبير المختص الذي يتحمل المسؤولية المهنية. "قال الذكاء الاصطناعي ذلك" ليس دفاعًا.
الأخطاء الشائعة
- الثقة في الذكاء الاصطناعي ليقول "آمن". لا يستطيع الذكاء الاصطناعي ضمان الأمن؛ أنها تنتج فقط القرائن.
- نقل الكود إلى الشبكة الرئيسية دون تجربته على testnet. اللارجعة لا يغفر.
- الوثوق بالتجزئة دون التحقق من بيانات السلسلة في مستكشف الكتل. الهلوسة تولد التجزئة/العنوان.
- لصق رمز المتسوق السري في الأداة المفتوحة. تسرب وخرق العقد.
- الاعتماد على النموذج الاقتصادي ذو السيناريو الواحد. السيناريو السلبي لا بد منه.
- عدم فصل المخاطر حسب المستوى. لا يمكن التعامل مع التوثيق والتدقيق على نفس مستوى الثقة.
باختصار
- في Web3، تترجم الأخطاء مباشرة إلى أموال؛ الذكاء الاصطناعي هو مساعد مسرع، وليس صانع قرار.
- وتزداد مساهمة الذكاء الاصطناعي مع انخفاض تكلفة الخطأ؛ الكلمة الأخيرة في الفحص الحيوي للسلامة تعود إلى الخبير.
- إن اللارجعة والانفتاح/البيئة المعادية والاحتيال الشديد تجعل هذا المجال مميزًا.
- يتم تجميع كل مخرجات الذكاء الاصطناعي والتحقق منها بواسطة أدوات مستقلة وربطها بالمصدر.
- الاستخدام مخصص للدفاع والتطوير الصادق ولأغراض التنفيذ المصرح بها فقط.
مهمة التطبيق
خذ مثالاً على عقد ذكي (إما عقد كتبته بنفسك أو عقد بسيط مفتوح المصدر). اطلب من الذكاء الاصطناعي أن يشرح أولاً بلغة واضحة ما يفعله الكود، ثم حدد المخاطر المحتملة على أنها "فرضية". ثم تحقق من كل ادعاء عن طريق: (1) تجميعه، (2) أداة تحليل ثابتة، (3) قراءتك الخاصة. لاحظ في الجدول عدد ادعاءات الذكاء الاصطناعي التي تم تأكيدها وعدد تلك التي تبين أنها كاذبة.
قائمة مرجعية
- [ ] لقد حددت مستوى المخاطرة في عملي (التوثيق أو التدقيق؟).
- [ ] طلبت من الذكاء الاصطناعي تحديد أوجه عدم اليقين لديه.
- [ ] لقد قمت بتجميع/اختبار إخراج الكود.
- [ ] لقد تحققت من المطالبة الأمنية بمركبة مستقلة + إنسان.
- [ ] لقد قمت بالتحقق من بيانات السلسلة في Block Explorer.
- [ ] لم أقم بلصق الرمز السري في الأداة المفتوحة.
- [ ] قبلت أن الموافقة الأمنية النهائية تقع على عاتق الخبير.