Jedinica 1 / 11

Uvod u umjetnu inteligenciju u blokčejnu i web3: uloge, granice, autentifikacija i sigurnosna kritičnost

Dobici:

  • Mogućnost razlikovanja gdje umjetna inteligencija štedi vrijeme u Web3 toku rada (nacrt, označavanje šablona, upit) i gdje su odluke o sigurnosti i tumačenju prepuštene stručnjaku, prema cijeni greške
  • Sposobnost implementacije discipline koja provjerava svaki izlaz AI kompajliranjem, neovisnim alatima i povezivanjem lančanih podataka s izvorom u istraživaču blokova
  • Razumijevanje zašto neopozivost, otvoreno i neprijateljsko okruženje, intenzivan rizik od prijevare i odbrambene upotrebe treba uzeti u obzir u ovoj oblasti od samog početka

Blockchain (distribuirana knjiga u kojoj se transakcije vode u blokovima, kriptografski povezane i nepromjenjive) i Web3 (internet sloj koji radi na blockchainu umjesto centralne kompanije, gdje korisnik posjeduje svoju imovinu i podatke) su jedno od rijetkih područja gdje se softverske greške direktno pretvaraju u novac. Greška na web stranici razbija stranicu; Greška u pametnom ugovoru - sporazumu koji se sam pokreće na blockchainu, čiji su uslovi napisani u kodu - može odnijeti milione dolara u sekundi. Stoga ovaj modul pozicionira umjetnu inteligenciju (AI) kao pomoćnika za ubrzanje u ovoj oblasti; ali uvijek prepušta konačnu riječ kompetentnom stručnjaku, posebno u revizijama koje su kritične za sigurnost.

U ovoj cjelini naučit ćemo gdje točno AI štedi vrijeme u ovoj profesiji, gdje je prepuštena ljudima, kako provjeriti svaki rezultat i specifične rizike ove oblasti (nepovratnost, prevara, sigurnosna kritičnost).

Uloge i mjesto AI u ovoj oblasti

Postoje različite, ali isprepletene uloge u Web3:

  • Programer pametnih ugovora: Piše kod na lancu sa jezicima kao što su Solidity ili Vyper.
  • Revizor sigurnosti: Ispituje pisane ugovore za ranjivosti i piše izvještaj.
  • Analitičar podataka na lancu: Ispituje transakcije na lancu, novčanike i tokove novca.
  • Dizajner tokenomike: Modelira ponudu tokena, distribuciju i strukturu poticaja projekta.
  • Tehnički pisac/dokumentator: Izrađuje bele knjige, korisničke vodiče i dokumentaciju koda.

AI radi u svim ovim ulogama, ali nije podjednako pouzdan u svim. Kao pravilo: doprinos AI raste kako se trošak greške smanjuje. Ako je rečenica u dokumentaciji netačna, bit će ispravljena; Ako u revizorskom izvještaju nedostaje ranjivost, sredstva se kradu. Stoga je razdvajanje rizika po nivou prvo pravilo upotrebe AI u ovoj profesiji.

posao

Uloga AI

Nivo rizika

konačno odobrenje

Generirajte nacrt koda

Brzi prvi nacrt

srednje

Programer + testiranje

Sigurnosna revizija

Savjet, označavanje uzorka

veoma visoko

kompetentnog revizora

Skeniranje ranjivosti

Lista ranjivosti kandidata

visoko

Inspektor + alat

Analiza na lancu

Upit i sažetak

srednje

Verifikacija analitičara

Tokenomski model

Scenarij, nacrt simulacije

visoko

Ekonomist + test

Dokumentacija

Nacrt, pojednostavljenje

Nisko-srednje

tehnički pregled

Tri činjenice koje ovu oblast čine posebnim

1. Neopozivost. Jednom kada je transakcija potvrđena na blockchainu, ne može se poništiti. Možete pozvati pogrešan transfer u banci i poništiti ga; U lancu nema koga zvati. Zato mentalitet "popravićemo kasnije" ovde ne funkcioniše. Jednom kada se kod proizveden od strane veštačke inteligencije preuzme uživo (mainnet - mreža u kojoj je pravi novac), cena greške je trajna.

2. Otvorenost i neprijateljsko okruženje. Šifra pametnog ugovora i podaci o lancu općenito su javno dostupni. To znači da svaki napadač na svijetu ispituje vaš kod 24/7. Ranjivost koja se odbacuje kao "niko ne primjećuje" u Web2 se iskorištava u Web3 za nekoliko minuta. Ne može se vjerovati svemu što AI kaže da je "vjerovatno u redu".

3. Intenzitet prevare. Web3 je oblast u kojoj su koncentrisani lažni projekti, rug-pull (programeri projekta prikupljaju novac investitora i beže) i honeypot (lažni tokeni koji se mogu kupiti, ali ne i prodati, hvatajući žrtvu u zamku). AI pomaže u otkrivanju ovih zamki i - budite oprezni - može se koristiti za stvaranje ovih zamki u rukama zlonamjerne osobe. Ovaj modul podučava upotrebu samo u svrhe odbrane, revizije i poštenog razvoja.

Oprez: Reći AI-u „napišite mi ugovor koji obmanjuje investitore“ ili „kako mogu iskoristiti ovaj protokol i povući sredstva“ je neovlaštena i neetička upotreba. Ispravna upotreba je uvijek: "da li postoji honeypot obrazac u ovom ugovoru", "kako da zatvorim ranjivost u ovom protokolu", "kako da provjerim rizik u ovom kodu".

Gdje je AI jak i slab

AI je jak u ovoj oblasti u: izazivanju poznatih obrazaca ranjivosti (kao što je ponovni ulazak, prekoračenje cijelog broja); objašnjavanje jednostavnim jezikom šta kod radi; izrada ispitivanja i dokumentacije; pisanje upita za velike podatke; Objašnjavanje koncepta na različitim nivoima.

AI je slab i obmanjujući u: pronalaženju nove/jedinstvene ranjivosti (ne može se vidjeti ako nije u podacima o obuci); holistička procjena ekonomske sigurnosti protokola; poznavanje trenutnih verzija biblioteke i najnovijih napada (ne nakon graničnog datuma obuke); Apsolutne prosudbe poput "ovaj ugovor je siguran". AI može dati lažna uvjeravanja o sigurnosti tečnim i sigurnim jezikom - ovo je najopasniji tip halucinacije u ovoj oblasti.

Disciplina za provjeru svakog rezultata

U ovoj profesiji, AI izlaz se nikada ne koristi „kao što jeste“. Svaki izlaz prolazi kroz tri filtera:

  1. Napravi i testiraj: kod? Neka se kompajlira, testira i po mogućnosti izvodi na probnoj mreži (testnet - probna mreža koja nije pravi novac).
  2. Nezavisno vozilo i ljudi: Sigurnosna tvrdnja? Unakrsna provjera pomoću alata za statičku analizu (kao što je Slither) i ljudskim okom.
  3. Povezivanje sa izvorom: Lanac podataka? Svaki broj koji AI sumira potvrđuje se u stvarnom istraživaču blokova (stranica koja prikazuje podatke lanca, kao što je Etherscan).
Savjet: Uvijek recite AI „označi gdje nisi siguran i napiši zašto nisi siguran“. Mnogo je sigurnije tražiti od AI da prizna svoju nesigurnost nego da je tiho izmišlja.

tri mini kofera

Slučaj 1 — Nacrt je dobio zamah i kontrolu. Jedan tim je napravio prvi nacrt ugovora o ulaganju sa AI za 2 sata; Obično je to trajalo oko 1 dan. Ali u nacrtu AI je postojala rupa za ponovni ulazak - povlačenje sredstava više puta ponovnim pozivanjem funkcije prije nego što završi. Revizor je to uhvatio i ispravio. Pouka: AI ubrzava propuh, ali ljudi osiguravaju sigurnost.

Slučaj 2 — Lažna adresa u analizi lanca. Analitičar je rekao AI da "sumira posljednjih 10 transakcija tog novčanika". AI je dao tečan sažetak, ali unutar njega je bila heš transakcija i izmišljena adresa - halucinacija. Kada je analitičar to potvrdio na Etherscanu, vidio je da to ne vrijedi. Lekcija: ne prijavljuje se svaki hash lančanih podataka dok se ne potvrdi u istraživaču blokova.

Slučaj 3 — U tokenomici, jedan scenario je pošao po zlu. Projekat je započeo oslanjanjem na model u kojem je AI rekao da je "ova kriva ponude održiva". Model je pretpostavio samo jedan scenario u kojem cijena uvijek raste. Kada je došlo do kraha tržišta, došlo je do kolapsa poticaja. Pouka: potrebno vam je višestruko testiranje na stres s negativnim scenarijem, recenzirano od strane ljudi, a ne AI model za jedan scenarij.

Etika, privatnost i pravni okvir

Budući da je ovo područje i finansijsko i sigurnosno kritično, etički teret je težak:

  • Odbrambena upotreba: Informacije o ranjivosti služe samo za zatvaranje, praćenje i odbranu; Ne za eksploataciju.
  • Povjerljivost: lijepljenje neobjavljenog (zatvorenog izvornog) koda revidiranog klijenta u javno dostupan AI alat bez dozvole predstavlja kršenje ugovora i rizik od curenja. Tajni kod zahtijeva korporativne/izolirane alate i odobrenje korisnika.
  • Nije investicijski savjet: tokenomija ili analiza generirana umjetnom inteligencijom nije finansijski savjet; Pravna i etička obaveza je to izjaviti.
  • Odgovornost: U reviziji koja je kritična za sigurnost, konačno odobrenje leži na kompetentnom stručnjaku koji preuzima profesionalnu odgovornost. "AI je tako rekao" nije odbrana.

Uobičajene greške

  • Vjerovati AI da kaže "sigurno". AI ne može garantovati sigurnost; To samo proizvodi tragove.
  • Prebacivanje koda na mainnet bez isprobavanja na testnetu. Nepovratnost ne oprašta.
  • Vjerovanje u hash bez provjere podataka lanca u istraživaču blokova. Halucinacija generiše hash/adresu.
  • Lijepljenje šifre tajnog kupca u otvoreni alat. Curenje i kršenje ugovora.
  • Oslanjajući se na ekonomski model jednog scenarija. Negativan scenario je obavezan.
  • Ne razdvajanje rizika po nivou. Dokumentacija i revizija se ne mogu tretirati na istom nivou povjerenja.

Ukratko

  • U Web3, greške se direktno prevode u novac; AI je pomoćnik za ubrzavanje, a ne za donošenje odluka.
  • Doprinos AI raste kako se trošak greške smanjuje; Posljednja riječ u sigurnosno-kritičnom pregledu ima stručnjak.
  • Neopozivost, otvorenost/neprijateljsko okruženje i intenzivne prevare čine ovu oblast posebnim.
  • Svaki AI izlaz se kompajlira i verifikuje nezavisnim alatima i povezivanjem sa izvorom.
  • Korištenje je samo u svrhu odbrane, poštenog razvoja i ovlaštenog provođenja.

Zadatak aplikacije

Uzmite primjer pametnog ugovora (bilo onaj koji ste sami napisali ili jednostavan ugovor otvorenog koda). Zamolite AI da prvo objasni na jednostavan način šta kod radi, a zatim označi potencijalne rizike kao "hipotezu". Zatim provjerite svaku tvrdnju: (1) sastavljanjem, (2) alatom za statičku analizu, (3) vlastitim čitanjem. Zabilježite u tabeli koliko je tvrdnji AI potvrđeno, a koliko se pokazalo lažnim.

kontrolna lista

  • [ ] Odredio sam nivo rizika svog rada (dokumentacija ili revizija?).
  • [ ] Zamolio sam AI da označi svoje nesigurnosti.
  • [ ] Preveo/testirao sam izlaz koda.
  • [ ] Provjerio sam sigurnosni zahtjev sa neovisnim vozilom + čovjek.
  • [ ] Provjerio sam podatke lanca u istraživaču blokova.
  • [ ] Nisam zalijepio tajni kod u otvoreni alat.
  • [ ] Prihvatio sam da konačno sigurnosno odobrenje leži na stručnjaku.