Dobici:
- Mogućnost razlikovanja gdje umjetna inteligencija štedi vrijeme u Web3 toku rada (nacrt, označavanje šablona, upit) i gdje su odluke o sigurnosti i tumačenju prepuštene stručnjaku, prema cijeni greške
- Sposobnost implementacije discipline koja provjerava svaki izlaz AI kompajliranjem, neovisnim alatima i povezivanjem lančanih podataka s izvorom u istraživaču blokova
- Razumijevanje zašto neopozivost, otvoreno i neprijateljsko okruženje, intenzivan rizik od prijevare i odbrambene upotrebe treba uzeti u obzir u ovoj oblasti od samog početka
Blockchain (distribuirana knjiga u kojoj se transakcije vode u blokovima, kriptografski povezane i nepromjenjive) i Web3 (internet sloj koji radi na blockchainu umjesto centralne kompanije, gdje korisnik posjeduje svoju imovinu i podatke) su jedno od rijetkih područja gdje se softverske greške direktno pretvaraju u novac. Greška na web stranici razbija stranicu; Greška u pametnom ugovoru - sporazumu koji se sam pokreće na blockchainu, čiji su uslovi napisani u kodu - može odnijeti milione dolara u sekundi. Stoga ovaj modul pozicionira umjetnu inteligenciju (AI) kao pomoćnika za ubrzanje u ovoj oblasti; ali uvijek prepušta konačnu riječ kompetentnom stručnjaku, posebno u revizijama koje su kritične za sigurnost.
U ovoj cjelini naučit ćemo gdje točno AI štedi vrijeme u ovoj profesiji, gdje je prepuštena ljudima, kako provjeriti svaki rezultat i specifične rizike ove oblasti (nepovratnost, prevara, sigurnosna kritičnost).
Uloge i mjesto AI u ovoj oblasti
Postoje različite, ali isprepletene uloge u Web3:
- Programer pametnih ugovora: Piše kod na lancu sa jezicima kao što su Solidity ili Vyper.
- Revizor sigurnosti: Ispituje pisane ugovore za ranjivosti i piše izvještaj.
- Analitičar podataka na lancu: Ispituje transakcije na lancu, novčanike i tokove novca.
- Dizajner tokenomike: Modelira ponudu tokena, distribuciju i strukturu poticaja projekta.
- Tehnički pisac/dokumentator: Izrađuje bele knjige, korisničke vodiče i dokumentaciju koda.
AI radi u svim ovim ulogama, ali nije podjednako pouzdan u svim. Kao pravilo: doprinos AI raste kako se trošak greške smanjuje. Ako je rečenica u dokumentaciji netačna, bit će ispravljena; Ako u revizorskom izvještaju nedostaje ranjivost, sredstva se kradu. Stoga je razdvajanje rizika po nivou prvo pravilo upotrebe AI u ovoj profesiji.
posao
Uloga AI
Nivo rizika
konačno odobrenje
Generirajte nacrt koda
Brzi prvi nacrt
srednje
Programer + testiranje
Sigurnosna revizija
Savjet, označavanje uzorka
veoma visoko
kompetentnog revizora
Skeniranje ranjivosti
Lista ranjivosti kandidata
visoko
Inspektor + alat
Analiza na lancu
Upit i sažetak
srednje
Verifikacija analitičara
Tokenomski model
Scenarij, nacrt simulacije
visoko
Ekonomist + test
Dokumentacija
Nacrt, pojednostavljenje
Nisko-srednje
tehnički pregled
Tri činjenice koje ovu oblast čine posebnim
1. Neopozivost. Jednom kada je transakcija potvrđena na blockchainu, ne može se poništiti. Možete pozvati pogrešan transfer u banci i poništiti ga; U lancu nema koga zvati. Zato mentalitet "popravićemo kasnije" ovde ne funkcioniše. Jednom kada se kod proizveden od strane veštačke inteligencije preuzme uživo (mainnet - mreža u kojoj je pravi novac), cena greške je trajna.
2. Otvorenost i neprijateljsko okruženje. Šifra pametnog ugovora i podaci o lancu općenito su javno dostupni. To znači da svaki napadač na svijetu ispituje vaš kod 24/7. Ranjivost koja se odbacuje kao "niko ne primjećuje" u Web2 se iskorištava u Web3 za nekoliko minuta. Ne može se vjerovati svemu što AI kaže da je "vjerovatno u redu".
3. Intenzitet prevare. Web3 je oblast u kojoj su koncentrisani lažni projekti, rug-pull (programeri projekta prikupljaju novac investitora i beže) i honeypot (lažni tokeni koji se mogu kupiti, ali ne i prodati, hvatajući žrtvu u zamku). AI pomaže u otkrivanju ovih zamki i - budite oprezni - može se koristiti za stvaranje ovih zamki u rukama zlonamjerne osobe. Ovaj modul podučava upotrebu samo u svrhe odbrane, revizije i poštenog razvoja.
Oprez: Reći AI-u „napišite mi ugovor koji obmanjuje investitore“ ili „kako mogu iskoristiti ovaj protokol i povući sredstva“ je neovlaštena i neetička upotreba. Ispravna upotreba je uvijek: "da li postoji honeypot obrazac u ovom ugovoru", "kako da zatvorim ranjivost u ovom protokolu", "kako da provjerim rizik u ovom kodu".
Gdje je AI jak i slab
AI je jak u ovoj oblasti u: izazivanju poznatih obrazaca ranjivosti (kao što je ponovni ulazak, prekoračenje cijelog broja); objašnjavanje jednostavnim jezikom šta kod radi; izrada ispitivanja i dokumentacije; pisanje upita za velike podatke; Objašnjavanje koncepta na različitim nivoima.
AI je slab i obmanjujući u: pronalaženju nove/jedinstvene ranjivosti (ne može se vidjeti ako nije u podacima o obuci); holistička procjena ekonomske sigurnosti protokola; poznavanje trenutnih verzija biblioteke i najnovijih napada (ne nakon graničnog datuma obuke); Apsolutne prosudbe poput "ovaj ugovor je siguran". AI može dati lažna uvjeravanja o sigurnosti tečnim i sigurnim jezikom - ovo je najopasniji tip halucinacije u ovoj oblasti.
Disciplina za provjeru svakog rezultata
U ovoj profesiji, AI izlaz se nikada ne koristi „kao što jeste“. Svaki izlaz prolazi kroz tri filtera:
- Napravi i testiraj: kod? Neka se kompajlira, testira i po mogućnosti izvodi na probnoj mreži (testnet - probna mreža koja nije pravi novac).
- Nezavisno vozilo i ljudi: Sigurnosna tvrdnja? Unakrsna provjera pomoću alata za statičku analizu (kao što je Slither) i ljudskim okom.
- Povezivanje sa izvorom: Lanac podataka? Svaki broj koji AI sumira potvrđuje se u stvarnom istraživaču blokova (stranica koja prikazuje podatke lanca, kao što je Etherscan).
Savjet: Uvijek recite AI „označi gdje nisi siguran i napiši zašto nisi siguran“. Mnogo je sigurnije tražiti od AI da prizna svoju nesigurnost nego da je tiho izmišlja.
tri mini kofera
Slučaj 1 — Nacrt je dobio zamah i kontrolu. Jedan tim je napravio prvi nacrt ugovora o ulaganju sa AI za 2 sata; Obično je to trajalo oko 1 dan. Ali u nacrtu AI je postojala rupa za ponovni ulazak - povlačenje sredstava više puta ponovnim pozivanjem funkcije prije nego što završi. Revizor je to uhvatio i ispravio. Pouka: AI ubrzava propuh, ali ljudi osiguravaju sigurnost.
Slučaj 2 — Lažna adresa u analizi lanca. Analitičar je rekao AI da "sumira posljednjih 10 transakcija tog novčanika". AI je dao tečan sažetak, ali unutar njega je bila heš transakcija i izmišljena adresa - halucinacija. Kada je analitičar to potvrdio na Etherscanu, vidio je da to ne vrijedi. Lekcija: ne prijavljuje se svaki hash lančanih podataka dok se ne potvrdi u istraživaču blokova.
Slučaj 3 — U tokenomici, jedan scenario je pošao po zlu. Projekat je započeo oslanjanjem na model u kojem je AI rekao da je "ova kriva ponude održiva". Model je pretpostavio samo jedan scenario u kojem cijena uvijek raste. Kada je došlo do kraha tržišta, došlo je do kolapsa poticaja. Pouka: potrebno vam je višestruko testiranje na stres s negativnim scenarijem, recenzirano od strane ljudi, a ne AI model za jedan scenarij.
Etika, privatnost i pravni okvir
Budući da je ovo područje i finansijsko i sigurnosno kritično, etički teret je težak:
- Odbrambena upotreba: Informacije o ranjivosti služe samo za zatvaranje, praćenje i odbranu; Ne za eksploataciju.
- Povjerljivost: lijepljenje neobjavljenog (zatvorenog izvornog) koda revidiranog klijenta u javno dostupan AI alat bez dozvole predstavlja kršenje ugovora i rizik od curenja. Tajni kod zahtijeva korporativne/izolirane alate i odobrenje korisnika.
- Nije investicijski savjet: tokenomija ili analiza generirana umjetnom inteligencijom nije finansijski savjet; Pravna i etička obaveza je to izjaviti.
- Odgovornost: U reviziji koja je kritična za sigurnost, konačno odobrenje leži na kompetentnom stručnjaku koji preuzima profesionalnu odgovornost. "AI je tako rekao" nije odbrana.
Uobičajene greške
- Vjerovati AI da kaže "sigurno". AI ne može garantovati sigurnost; To samo proizvodi tragove.
- Prebacivanje koda na mainnet bez isprobavanja na testnetu. Nepovratnost ne oprašta.
- Vjerovanje u hash bez provjere podataka lanca u istraživaču blokova. Halucinacija generiše hash/adresu.
- Lijepljenje šifre tajnog kupca u otvoreni alat. Curenje i kršenje ugovora.
- Oslanjajući se na ekonomski model jednog scenarija. Negativan scenario je obavezan.
- Ne razdvajanje rizika po nivou. Dokumentacija i revizija se ne mogu tretirati na istom nivou povjerenja.
Ukratko
- U Web3, greške se direktno prevode u novac; AI je pomoćnik za ubrzavanje, a ne za donošenje odluka.
- Doprinos AI raste kako se trošak greške smanjuje; Posljednja riječ u sigurnosno-kritičnom pregledu ima stručnjak.
- Neopozivost, otvorenost/neprijateljsko okruženje i intenzivne prevare čine ovu oblast posebnim.
- Svaki AI izlaz se kompajlira i verifikuje nezavisnim alatima i povezivanjem sa izvorom.
- Korištenje je samo u svrhu odbrane, poštenog razvoja i ovlaštenog provođenja.
Zadatak aplikacije
Uzmite primjer pametnog ugovora (bilo onaj koji ste sami napisali ili jednostavan ugovor otvorenog koda). Zamolite AI da prvo objasni na jednostavan način šta kod radi, a zatim označi potencijalne rizike kao "hipotezu". Zatim provjerite svaku tvrdnju: (1) sastavljanjem, (2) alatom za statičku analizu, (3) vlastitim čitanjem. Zabilježite u tabeli koliko je tvrdnji AI potvrđeno, a koliko se pokazalo lažnim.
kontrolna lista
- [ ] Odredio sam nivo rizika svog rada (dokumentacija ili revizija?).
- [ ] Zamolio sam AI da označi svoje nesigurnosti.
- [ ] Preveo/testirao sam izlaz koda.
- [ ] Provjerio sam sigurnosni zahtjev sa neovisnim vozilom + čovjek.
- [ ] Provjerio sam podatke lanca u istraživaču blokova.
- [ ] Nisam zalijepio tajni kod u otvoreni alat.
- [ ] Prihvatio sam da konačno sigurnosno odobrenje leži na stručnjaku.