Печалби:
- Да можеш да разграничиш къде изкуственият интелект спестява време в работния процес на Web3 (чернова, маркиране на шаблони, заявка) и къде решенията за сигурност и интерпретация са оставени на експерта, според цената на грешката
- Възможност за прилагане на дисциплина, която проверява всеки AI изход чрез компилирането му, независими инструменти и свързване на верижни данни към източника в блоковия изследовател
- Разбиране защо неотменимостта, отворената и враждебна среда, интензивният риск от измама и отбранителната употреба трябва да се вземат предвид в тази област от самото начало
Blockchain (разпределена книга, където транзакциите се съхраняват в блокове, криптографски свързани и неизменни) и Web3 (интернет слой, който работи на blockchain вместо централна компания, където потребителят притежава своите активи и данни) са една от редките области, където софтуерните грешки директно се превръщат в пари. Грешка в уебсайт прекъсва страницата; Грешка в интелигентен договор - споразумение, което се изпълнява в блокчейна, чиито условия са написани в код - може да отнесе милиони долари за секунди. Следователно този модул позиционира изкуствения интелект (AI) като ускоряващ помощник в тази област; но винаги оставя последната дума на компетентен експерт, особено при критични за безопасността одити.
В този раздел ще научим къде точно AI спестява време в тази професия, къде е оставен на хората, как да проверяваме всеки резултат и специфичните рискове в тази област (необратимост, измама, критичност към сигурността).
Роли и място на AI в тази област
Има различни, но преплетени роли в Web3:
- Разработчик на интелигентни договори: Пише код във веригата с езици като Solidity или Vyper.
- Одитор по сигурността: Проверява писмените договори за уязвимости и пише доклад.
- Анализатор на данни във веригата: Проучва транзакции във веригата, портфейли и парични потоци.
- Дизайнер на токеномика: Моделира предлагането, разпространението и структурата на стимулите за проект.
- Технически писател/документатор: Създава бели книги, ръководства за потребителя и документация за кодове.
AI работи във всички тези роли, но не е еднакво надежден във всички тях. Като основно правило: приносът на ИИ се увеличава с намаляване на цената на грешката. Ако дадено изречение за документация е неправилно, то ще бъде коригирано; Ако одиторският доклад пропусне уязвимост, средствата се крадат. Следователно разделянето на риска по ниво е първото правило за използване на ИИ в тази професия.
бизнес
Роля на AI
Ниво на риск
окончателно одобрение
Генериране на чернова на код
Бърза първа чернова
среден
Разработчик + тестване
Одит на сигурността
Съвет, маркиране на шаблон
много високо
компетентен одитор
Сканиране на уязвимости
Списък с уязвимости на кандидати
високо
Инспектор + инструмент
Анализ по веригата
Запитване и резюме
среден
Проверка на анализатора
Токеномичен модел
Сценарий, чернова на симулация
високо
Икономист + тест
Документация
Чернова, опростяване
Ниска-Средна
технически преглед
Три факта, които правят този район специален
1. Неотменимост. След като транзакцията бъде потвърдена в блокчейна, тя не може да бъде отменена. Можете да извикате грешен превод в банката и той да бъде анулиран; Няма на кого да се обадят по веригата. Ето защо тук манталитетът "ще го оправим после" не работи. След като кодът, произведен от AI, бъде взет на живо (mainnet - мрежата, в която са истинските пари), цената на грешката е постоянна.
2. Откритост и враждебна среда. Кодът на интелигентния договор и данните за веригата обикновено са публично достъпни. Това означава, че всеки хакер в света проверява вашия код 24/7. Уязвимост, която е отхвърлена като „никой не забелязва“ в Web2, се използва в Web3 за минути. Не може да се вярва на всичко, което AI казва, че е „вероятно добре“.
3. Интензивност на измамата. Web3 е зона, в която са съсредоточени фалшиви проекти, договори за дърпане на килими (разработчиците на проект събират пари от инвеститори и бягат) и honeypot (фалшиви токени, които могат да бъдат закупени, но не и продадени, хващайки жертвата). AI помага както за откриването на тези капани, така и - бъдете внимателни - може да се използва за създаване на тези капани в ръцете на злонамерен човек. Този модул учи използването само за целите на отбраната, одита и честното развитие.
Внимание: Казването на AI „напиши ми договор за honeypot, който мами инвеститорите“ или „как мога да използвам този протокол и да изтегля средства“ е неразрешено и неетично използване. Правилното използване винаги е: „има ли модел на honeypot в този договор“, „как да затворя уязвимостта в този протокол“, „как да проверя риска в този код“.
Където AI е силен и слаб
AI е силен в тази област при: предизвикване на известни модели на уязвимост (като повторно влизане, препълване на цели числа); обясняване на разбираем език какво прави даден код; изготвяне на тестове и документация; писане на заявки за големи данни; Обяснение на концепция на различни нива.
AI е слаб и подвеждащ при: намиране на нова/уникална уязвимост (не може да я види, ако не е в данните за обучение); холистична оценка на икономическата сигурност на даден протокол; познаване на текущите версии на библиотеката и най-новите атаки (не след крайната дата на обучението); Абсолютни преценки като „този договор е безопасен“. AI може да даде фалшиви уверения за безопасност на гладък и уверен език - това е най-опасният тип халюцинации в тази област.
Дисциплина за проверка на всеки резултат
В тази професия изходът на AI никога не се използва „както е“. Всеки изход преминава през три филтъра:
- Изграждане и тестване: Код? Нека се компилира, тества и ако е възможно да се пусне в тестова мрежа (testnet - пробна мрежа, която не е истински пари).
- Независимо превозно средство и човек: иск за сигурност? Кръстосана проверка с инструмент за статичен анализ (като Slither) и човешко око.
- Връзка към източник: Верижни данни? Всяко число, което AI обобщава, се потвърждава в действителния блоков изследовател (сайт, който показва данните за веригата, като Etherscan).
Съвет: Винаги казвайте на AI „маркирайте къде не сте сигурни и напишете защо не сте сигурни“. Много по-безопасно е да поискате от AI да признае своята несигурност, отколкото да го накарате мълчаливо да я изфабрикува.
три мини калъфа
Случай 1 — Проектът набра скорост и контрол. Един екип изготви първата чернова на договор за залагане с AI за 2 часа; Обикновено отнемаше около 1 ден. Но в черновата на AI имаше вратичка за повторно влизане - теглене на средства многократно чрез повторно извикване на функция, преди да приключи. Одиторът улови това и го коригира. Урок: AI ускорява черновата, но хората гарантират безопасността.
Случай 2 — Фалшив адрес при анализ във веригата. Анализатор каза на AI да „обобщи последните 10 транзакции на този портфейл“. Изкуственият интелект даде плавно резюме, но вътре беше хеш на транзакция и измислен адрес — халюцинация. Когато анализаторът го потвърди на Etherscan, той видя, че не се поддържа. Урок: не всеки хеш на верижни данни се отчита, докато не бъде проверен в блоковия изследовател.
Случай 3 — В токеномиката един сценарий се обърка. Проект, започнат чрез разчитане на модела, където AI каза, че „тази крива на предлагане е устойчива“. Моделът предполага само единичния сценарий, при който цената винаги се повишава. Когато пазарът се срина, стимулите се сринаха. Поука: имате нужда от стрес тестове с множество отрицателни сценарии, прегледани от хора, а не модел на изкуствен интелект с един сценарий.
Етика, поверителност и правна рамка
Тъй като тази област е критична както финансово, така и по отношение на сигурността, етичната тежест е тежка:
- Отбранителна употреба: Информацията за уязвимостта е само за целите на затваряне, наблюдение и защита; Не е за експлоатация.
- Поверителност: Поставянето на неиздадения (затворен код) код на одитиран клиент в публично достъпен инструмент за изкуствен интелект без разрешение е нарушение на договора и риск от изтичане. Тайният код изисква корпоративни/изолирани инструменти и одобрение от клиента.
- Не е инвестиционен съвет: токеномика или анализ, генерирани от AI, не е финансов съвет; Законово и етично задължение е да заявите това.
- Отговорност: При критичен за безопасността одит окончателното одобрение е на компетентния експерт, който поема професионалната отговорност. „ИИ каза така“ не е защита.
Често срещани грешки
- Доверявайки се на AI да каже „безопасно“. AI не може да гарантира сигурност; Той произвежда само улики.
- Прехвърляне на кода към основната мрежа, без да го пробвате в testnet. Необратимостта не прощава.
- Доверяване на хеша без проверка на данните за веригата в блоковия изследовател. Халюцинацията генерира хеш/адрес.
- Поставяне на кода на тайния купувач в отворения инструмент. Теч и нарушение на договора.
- Разчитане на икономически модел с един сценарий. Негативният сценарий е задължителен.
- Без разделяне на риска по ниво. Документацията и одитът не могат да се третират на едно и също ниво на доверие.
В обобщение
- В Web3 грешките се превръщат директно в пари; AI е помощник на ускорителя, а не вземащ решения.
- Приносът на ИИ се увеличава с намаляване на цената на грешката; Последната дума в критичната за безопасността проверка принадлежи на експерта.
- Неотменимостта, откритостта/враждебната среда и интензивните измами правят тази област специална.
- Всеки AI изход се компилира и проверява чрез независим инструментариум и свързване към източника.
- Използването е само за целите на защитата, честното развитие и оторизираното правоприлагане.
Задача за приложение
Вземете пример за интелигентен договор (или такъв, който сте написали сами, или обикновен договор с отворен код). Помолете AI първо да обясни на обикновен език какво прави кодът, след което да маркира потенциалните рискове като „хипотеза“. След това проверете всяко твърдение чрез: (1) компилиране, (2) инструмент за статичен анализ, (3) ваше собствено четене. Отбележете в таблица колко от твърденията на AI са потвърдени и колко са се оказали неверни.
контролен списък
- [ ] Определих нивото на риск на моята работа (документация или одит?).
- [ ] Помолих AI да отбележи своите несигурности.
- [ ] Компилирах/тествах изходния код.
- [ ] Проверих искането за сигурност с независимо превозно средство + човек.
- [ ] Проверих данните за веригата в блоковия изследовател.
- [ ] Не поставих секретния код в отворения инструмент.
- [ ] Приех, че окончателното одобрение за сигурност е на експерта.