единици
1. Въведение в изкуствения интелект в блокчейн и Web3: роли, граници, удостоверяване и критичност на сигурността 2. Поддръжка за писане на интелигентни договори: Solidity/Vyper чернова и генериране на защитен код 3. Поддръжка при одит на интелигентни договори: Преглед на сигурността и чернови констатации 4. Сканиране на уязвимости: Често срещани модели на уязвимости и автоматизиран анализ 5. Анализ на данните във веригата: осмисляне на данни за блокове, транзакции и портфейли 6. Анализ на DeFi и протоколи: ликвидност, MEV и икономически атаки 7. Токеномично моделиране: доставка, разпространение, стимули и симулация 8. Документация и техническо писане: Бяла книга, NatSpec и Ръководство за потребителя 9. Измами, дърпане на килими и откриване на риск: Червени знамена във веригата 10. Критичен за безопасността одит, експертно одобрение и отговорна употреба 11. Работен процес от край до край, управление, проверка и етика
единица 1 / 11

Въведение в изкуствения интелект в блокчейн и Web3: роли, граници, удостоверяване и критичност на сигурността

Печалби:

  • Да можеш да разграничиш къде изкуственият интелект спестява време в работния процес на Web3 (чернова, маркиране на шаблони, заявка) и къде решенията за сигурност и интерпретация са оставени на експерта, според цената на грешката
  • Възможност за прилагане на дисциплина, която проверява всеки AI изход чрез компилирането му, независими инструменти и свързване на верижни данни към източника в блоковия изследовател
  • Разбиране защо неотменимостта, отворената и враждебна среда, интензивният риск от измама и отбранителната употреба трябва да се вземат предвид в тази област от самото начало

Blockchain (разпределена книга, където транзакциите се съхраняват в блокове, криптографски свързани и неизменни) и Web3 (интернет слой, който работи на blockchain вместо централна компания, където потребителят притежава своите активи и данни) са една от редките области, където софтуерните грешки директно се превръщат в пари. Грешка в уебсайт прекъсва страницата; Грешка в интелигентен договор - споразумение, което се изпълнява в блокчейна, чиито условия са написани в код - може да отнесе милиони долари за секунди. Следователно този модул позиционира изкуствения интелект (AI) като ускоряващ помощник в тази област; но винаги оставя последната дума на компетентен експерт, особено при критични за безопасността одити.

В този раздел ще научим къде точно AI спестява време в тази професия, къде е оставен на хората, как да проверяваме всеки резултат и специфичните рискове в тази област (необратимост, измама, критичност към сигурността).

Роли и място на AI в тази област

Има различни, но преплетени роли в Web3:

  • Разработчик на интелигентни договори: Пише код във веригата с езици като Solidity или Vyper.
  • Одитор по сигурността: Проверява писмените договори за уязвимости и пише доклад.
  • Анализатор на данни във веригата: Проучва транзакции във веригата, портфейли и парични потоци.
  • Дизайнер на токеномика: Моделира предлагането, разпространението и структурата на стимулите за проект.
  • Технически писател/документатор: Създава бели книги, ръководства за потребителя и документация за кодове.

AI работи във всички тези роли, но не е еднакво надежден във всички тях. Като основно правило: приносът на ИИ се увеличава с намаляване на цената на грешката. Ако дадено изречение за документация е неправилно, то ще бъде коригирано; Ако одиторският доклад пропусне уязвимост, средствата се крадат. Следователно разделянето на риска по ниво е първото правило за използване на ИИ в тази професия.

бизнес

Роля на AI

Ниво на риск

окончателно одобрение

Генериране на чернова на код

Бърза първа чернова

среден

Разработчик + тестване

Одит на сигурността

Съвет, маркиране на шаблон

много високо

компетентен одитор

Сканиране на уязвимости

Списък с уязвимости на кандидати

високо

Инспектор + инструмент

Анализ по веригата

Запитване и резюме

среден

Проверка на анализатора

Токеномичен модел

Сценарий, чернова на симулация

високо

Икономист + тест

Документация

Чернова, опростяване

Ниска-Средна

технически преглед

Три факта, които правят този район специален

1. Неотменимост. След като транзакцията бъде потвърдена в блокчейна, тя не може да бъде отменена. Можете да извикате грешен превод в банката и той да бъде анулиран; Няма на кого да се обадят по веригата. Ето защо тук манталитетът "ще го оправим после" не работи. След като кодът, произведен от AI, бъде взет на живо (mainnet - мрежата, в която са истинските пари), цената на грешката е постоянна.

2. Откритост и враждебна среда. Кодът на интелигентния договор и данните за веригата обикновено са публично достъпни. Това означава, че всеки хакер в света проверява вашия код 24/7. Уязвимост, която е отхвърлена като „никой не забелязва“ в Web2, се използва в Web3 за минути. Не може да се вярва на всичко, което AI казва, че е „вероятно добре“.

3. Интензивност на измамата. Web3 е зона, в която са съсредоточени фалшиви проекти, договори за дърпане на килими (разработчиците на проект събират пари от инвеститори и бягат) и honeypot (фалшиви токени, които могат да бъдат закупени, но не и продадени, хващайки жертвата). AI помага както за откриването на тези капани, така и - бъдете внимателни - може да се използва за създаване на тези капани в ръцете на злонамерен човек. Този модул учи използването само за целите на отбраната, одита и честното развитие.

Внимание: Казването на AI „напиши ми договор за honeypot, който мами инвеститорите“ или „как мога да използвам този протокол и да изтегля средства“ е неразрешено и неетично използване. Правилното използване винаги е: „има ли модел на honeypot в този договор“, „как да затворя уязвимостта в този протокол“, „как да проверя риска в този код“.

Където AI е силен и слаб

AI е силен в тази област при: предизвикване на известни модели на уязвимост (като повторно влизане, препълване на цели числа); обясняване на разбираем език какво прави даден код; изготвяне на тестове и документация; писане на заявки за големи данни; Обяснение на концепция на различни нива.

AI е слаб и подвеждащ при: намиране на нова/уникална уязвимост (не може да я види, ако не е в данните за обучение); холистична оценка на икономическата сигурност на даден протокол; познаване на текущите версии на библиотеката и най-новите атаки (не след крайната дата на обучението); Абсолютни преценки като „този договор е безопасен“. AI може да даде фалшиви уверения за безопасност на гладък и уверен език - това е най-опасният тип халюцинации в тази област.

Дисциплина за проверка на всеки резултат

В тази професия изходът на AI никога не се използва „както е“. Всеки изход преминава през три филтъра:

  1. Изграждане и тестване: Код? Нека се компилира, тества и ако е възможно да се пусне в тестова мрежа (testnet - пробна мрежа, която не е истински пари).
  2. Независимо превозно средство и човек: иск за сигурност? Кръстосана проверка с инструмент за статичен анализ (като Slither) и човешко око.
  3. Връзка към източник: Верижни данни? Всяко число, което AI обобщава, се потвърждава в действителния блоков изследовател (сайт, който показва данните за веригата, като Etherscan).
Съвет: Винаги казвайте на AI ​​„маркирайте къде не сте сигурни и напишете защо не сте сигурни“. Много по-безопасно е да поискате от AI да признае своята несигурност, отколкото да го накарате мълчаливо да я изфабрикува.

три мини калъфа

Случай 1 — Проектът набра скорост и контрол. Един екип изготви първата чернова на договор за залагане с AI за 2 часа; Обикновено отнемаше около 1 ден. Но в черновата на AI имаше вратичка за повторно влизане - теглене на средства многократно чрез повторно извикване на функция, преди да приключи. Одиторът улови това и го коригира. Урок: AI ускорява черновата, но хората гарантират безопасността.

Случай 2 — Фалшив адрес при анализ във веригата. Анализатор каза на AI ​​да „обобщи последните 10 транзакции на този портфейл“. Изкуственият интелект даде плавно резюме, но вътре беше хеш на транзакция и измислен адрес — халюцинация. Когато анализаторът го потвърди на Etherscan, той видя, че не се поддържа. Урок: не всеки хеш на верижни данни се отчита, докато не бъде проверен в блоковия изследовател.

Случай 3 — В токеномиката един сценарий се обърка. Проект, започнат чрез разчитане на модела, където AI каза, че „тази крива на предлагане е устойчива“. Моделът предполага само единичния сценарий, при който цената винаги се повишава. Когато пазарът се срина, стимулите се сринаха. Поука: имате нужда от стрес тестове с множество отрицателни сценарии, прегледани от хора, а не модел на изкуствен интелект с един сценарий.

Етика, поверителност и правна рамка

Тъй като тази област е критична както финансово, така и по отношение на сигурността, етичната тежест е тежка:

  • Отбранителна употреба: Информацията за уязвимостта е само за целите на затваряне, наблюдение и защита; Не е за експлоатация.
  • Поверителност: Поставянето на неиздадения (затворен код) код на одитиран клиент в публично достъпен инструмент за изкуствен интелект без разрешение е нарушение на договора и риск от изтичане. Тайният код изисква корпоративни/изолирани инструменти и одобрение от клиента.
  • Не е инвестиционен съвет: токеномика или анализ, генерирани от AI, не е финансов съвет; Законово и етично задължение е да заявите това.
  • Отговорност: При критичен за безопасността одит окончателното одобрение е на компетентния експерт, който поема професионалната отговорност. „ИИ каза така“ не е защита.

Често срещани грешки

  • Доверявайки се на AI да каже „безопасно“. AI не може да гарантира сигурност; Той произвежда само улики.
  • Прехвърляне на кода към основната мрежа, без да го пробвате в testnet. Необратимостта не прощава.
  • Доверяване на хеша без проверка на данните за веригата в блоковия изследовател. Халюцинацията генерира хеш/адрес.
  • Поставяне на кода на тайния купувач в отворения инструмент. Теч и нарушение на договора.
  • Разчитане на икономически модел с един сценарий. Негативният сценарий е задължителен.
  • Без разделяне на риска по ниво. Документацията и одитът не могат да се третират на едно и също ниво на доверие.

В обобщение

  • В Web3 грешките се превръщат директно в пари; AI е помощник на ускорителя, а не вземащ решения.
  • Приносът на ИИ се увеличава с намаляване на цената на грешката; Последната дума в критичната за безопасността проверка принадлежи на експерта.
  • Неотменимостта, откритостта/враждебната среда и интензивните измами правят тази област специална.
  • Всеки AI изход се компилира и проверява чрез независим инструментариум и свързване към източника.
  • Използването е само за целите на защитата, честното развитие и оторизираното правоприлагане.

Задача за приложение

Вземете пример за интелигентен договор (или такъв, който сте написали сами, или обикновен договор с отворен код). Помолете AI първо да обясни на обикновен език какво прави кодът, след което да маркира потенциалните рискове като „хипотеза“. След това проверете всяко твърдение чрез: (1) компилиране, (2) инструмент за статичен анализ, (3) ваше собствено четене. Отбележете в таблица колко от твърденията на AI са потвърдени и колко са се оказали неверни.

контролен списък

  • [ ] Определих нивото на риск на моята работа (документация или одит?).
  • [ ] Помолих AI ​​да отбележи своите несигурности.
  • [ ] Компилирах/тествах изходния код.
  • [ ] Проверих искането за сигурност с независимо превозно средство + човек.
  • [ ] Проверих данните за веригата в блоковия изследовател.
  • [ ] Не поставих секретния код в отворения инструмент.
  • [ ] Приех, че окончателното одобрение за сигурност е на експерта.