Jedinica 6 / 11

DeFi i analiza protokola: likvidnost, MEV i ekonomski napadi

Dobici:

  • Sposobnost razumijevanja DeFi blokova kao što su AMM, fond likvidnosti, oracle i flash zajam i korištenje umjetne inteligencije u objašnjenju mehanizama i izradi scenarija
  • Biti u stanju razlikovati da je većina rizika DeFi-ja ranjivost ekonomske/poslovne logike, a ne greške koda, i da je umjetna inteligencija slaba u izvornoj ekonomskoj ranjivosti
  • Biti u stanju razumjeti da se ekonomska sigurnost dokazuje simulacijom, a ne razmišljanjem, i da je ovisnost o proročanstvu najkrhkija tačka.

DeFi (Decentralized Finance) je domen najveće vrijednosti i najviše napada Web3. Razmjene, protokoli pozajmljivanja, fondovi likvidnosti—sve to radi kao kod, i sve to prenosi milione dolara u neprijateljskom okruženju. U ovoj jedinici ćemo koristiti AI kao pomoćnika za analizu protokola; Naučit ćemo razumjeti likvidnost, cijene, MEV i ekonomske napade i gdje je AI korisna i neadekvatna u ovoj kontekstualnoj oblasti.

Osnovni gradivni blokovi DeFi-ja

  • AMM (Automated Market Maker): Mehanizam razmjene koji postavlja cijene po formuli (npr. x·y=k) umjesto da se podudaraju kupci i prodavci.
  • Pul likvidnosti: Zajednički fond u koji korisnici polažu tokene i trguju.
  • Protokol pozajmljivanja: Zaduživanje uz kolateral; Do likvidacije dolazi kada se vrijednost kolaterala smanji.
  • Oracle: Izvor podataka koji unosi cijenu iz vanjskog svijeta za protokol — DeFi-jeva najkritičnija i najkrhkija ovisnost.
  • Flash zajam: Zajam uzet bez kolaterala u jednoj transakciji i vraćen u istoj transakciji; Ima i legitimnu upotrebu i alat za napad.

MEV i ekonomski napadi

MEV (Maximal Extractable Value — vrijednost koju izdvaja ovlaštenje za naručivanje/dodavanje/uklanjanje transakcija) je klasa rizika specifična za DeFi. Transakcije na čekanju se pojavljuju u javnom bazenu (mempool); Ova vidljivost otvara vrata sljedećim napadima:

  • Front-running: vidjeti profitabilnu transakciju i ubaciti vlastitu transakciju ispred nje.
  • Sendvič napad: Postavljanje transakcija prije i nakon kupovine žrtve i profitiranje od razlike u cijeni.
  • Oracle manipulacija: Zavaravanje protokola trenutnom promjenom cijene bazena, obično uz flash zajam.

Ovi napadi ne proizlaze iz "baga" koda, već iz iskoristivosti ekonomskog dizajna. Tu AI ima najviše poteškoća: AI koja je dobra u skeniranju tehničkog koda često ne može otkriti ekonomsku ranjivost specifičnu za protokol.

Pažnja: Većina ranjivosti DeFi-ja nisu "progresi u kodu" već ranjivosti ekonomske/poslovne logike. Standardno skeniranje AI kodova ovo propušta; Ovo je polje koje zahtijeva najviše ljudske ekspertize, simulacije i modeliranja.

Uloga AI u DeFi analizi

1. Opis mehanizma. AI je moćan u objašnjavanju jednostavnim jezikom kako složeni protokol (npr. AMM zasnovan na krivulji) funkcionira. Ovo omogućava brz ulazak u analizu.

2. Generisanje scenarija/kontrahipoteze. "Po kakvom će kretanju cijene ovaj protokol duga ući u krizu likvidacije?" AI proizvodi nacrte scenarija sa pitanjima kao što su; oni se testiraju simulacijom.

3. Podsjećanje na poznate obrasce napada. AI evocira obrasce prošlih DeFi napada (manipulacija proročanstvom, ponovni ulazak, spirala likvidacije) kao kontrolna lista.

4. Nacrt plana simulacije. AI može smisliti plan za koje scenarije treba testirati; ali se sama simulacija radi sa alatom (Foundry, Tenderly).

Slaba prompt / Jaka prompt

Slab upit:

Da li je ovaj DeFi protokol bezbedan?

Snažan upit:

Vaša uloga: analitičar DeFi protokola. Proučite mehanizam protokola u nastavku. Uzmite u obzir sljedeće ekonomske vektore napada jedan po jedan: manipulacija orakulom (sa flash zajmom), sendvič/front-running, spirala likvidacije, efekat povlačenja likvidnosti. Za svaki vektor: kako pokrenuti, koji uvjet je potreban, mogući utjecaj. Ovo su hipoteze koje treba testirati SIMULACIJOM; Nemojte sigurno reći "sigurno/nesigurno". GENERATE Stvarni kod napada; Opišite rizik samo u obrambene svrhe.

Četiri šablona za kopiranje

1) Opis mehanizma:

Objasnite jednostavnim jezikom, korak po korak, mehanizam određivanja cijene/likvidnosti ovog protokola: šta se dešava kada korisnik izvrši transakciju, kako se određuje cijena, koje vanjske zavisnosti postoje? Označite dio koji ne razumijete ili ostavite nejasan.

2) Ekonomska površina napada:

Mapirajte površinu ekonomskog napada ovog protokola: koje se pretpostavke mogu iskoristiti u proročanstvu, likvidnosti, kolateralu, likvidaciji, upravljanju? Zapišite svaki rizik sa uslovom ("šta ako"). Predstavite to kao hipotezu koju treba potvrditi simulacijom.

3) Stresni scenario:

Razmotrite sljedeće scenarije: ako kolateralni token padne za 50%, ako cijena orakula trenutno odstupi za 30%, ako se povuče 80% likvidnosti, kakav će biti protokol? Zapišite učinak svakog scenarija. Ne zahtevajte numeričku preciznost; Navedite da je potrebna simulacija.

4) Podudaranje obrasca napada u historiji:

Podnosi li dizajn ovog protokola slične uslove za koje od poznatih obrazaca napada DeFi (npr. proročanstvo sa jednim izvorom, otvorena cijena zajma)? Ukazati na sličnosti u obrambene svrhe; Nemojte poduzeti korak eksploatacije, to će samo izazvati tačku pažnje.

Tri mini kofera (u brojevima)

Slučaj 1 — Oracle rizik rano uočen. Tim je dizajnirao novi protokol duga. Tokom objašnjenja mehanizma, YZ je označio hipotezu da se „cijena uzima iz jednog fonda i da se njome može manipulisati brzim kreditima“. Tim je to potvrdio u simulaciji i prešao na TWAP + multi-sourcing. Procijenjeni gubitak izbjegnut: cijela zaključana vrijednost protokola. Pouka: AI je vrijedna u evociranju poznatih obrazaca.

Slučaj 2 — AI je propustio originalnu ranjivost. U drugom protokolu, ranjivost je bila jedinstvena ekonomska greška koja je rezultat interakcije dva mehanizma (nagrada + likvidacija). AI je pronašao svaki mehanizam "besprekoran" jedan po jedan; Nisam mogao vidjeti interakciju. Ljudski modelar i simulacija snimljeni. Lekcija: dok su komponente ispravne, ekonomija celine je slepa tačka veštačke inteligencije.

Slučaj 3 — Plan simulacije je uštedio vrijeme. Jedan analitičar je izradio 15 različitih scenarija stresa u AI umjesto da ih planira ručno; zatim ga pokrenuo u Foundryju. Planiranje je smanjeno sa 1 dana na 2 sata; ali interpretacija rezultata i odluka bili su čovjekovi. Lekcija: AI planovi, mjere vozila, ljudske odluke.

Neophodnost simulacije

U DeFi-ju, sigurnost se ne dokazuje “razmišljanjem”; Testira se simulacijom. Ekonomska robusnost protokola može se razumjeti numeričkim pokretanjem različitih scenarija cijene, likvidnosti i napada. AI može planirati i izraditi kod ovih simulacija; ali alati i ljudi su ti koji proizvode i tumače rezultate. Izjava "vjerovatno izdržljiv" koju je proizvela AI nije rezultat simulacije i ne može se kao takva predstaviti.

Savjet: Kada dobijete procjenu rizika DeFi od AI, trebali biste pitati svaku hipotezu „s kojom simulacijom ovo testiram?“ Pretvorite to u pitanje. Sigurnosna tvrdnja koja se ne može testirati nije garancija u DeFi-ju.

Uobičajene greške

  • Skeniranje ekonomskog deficita kao kod greške. DeFi rizici su uglavnom u poslovnoj logici.
  • Vjerovati AI da kaže "sigurno" i preskočiti simulaciju. Testiranje je potrebno.
  • Provjera valjanosti komponenti jednu po jednu i preskakanje interakcije. Ekonomija cjeline je kritična.
  • Pouzdanje u Oracle iz jednog izvora. Najčešća DeFi katastrofa.
  • Ignoriranje MEV/prednjega pokretanja. Zaboravljajući činjenicu javnog mempula.
  • Generiranje exploit koda. Samo defanzivna analiza je legitimna.

Ukratko

  • DeFi je visokovrijedan i neprijateljski prostor; Rizici su uglavnom u ekonomskoj/poslovnoj logici.
  • MEV, front-running, sendvič i manipulacija orakulom su klase napada specifičnih za DeFi.
  • AI je jak u objašnjenju mehanizama i izradi scenarija; Izvorni ekonomski deficit je slab.
  • Ekonomska sigurnost se dokazuje simulacijom, a ne razmišljanjem; AI planovi, mjere vozila.
  • Ovisnost o Oracleu je najranjivija tačka DeFi-ja; potrebno je više resursa i TWAP.

Zadatak aplikacije

Odaberite AMM ili protokol pozajmljivanja (sa jasnom dokumentacijom). Primijenite upite "opis mehanizma" i "površinu ekonomskog napada" na AI. Za svaku hipotezu rizika koju AI proizvede, „s kojom simulacijom bih ovo testirao?“ Odgovori na pitanje. Zatim pronađite stvarni revizorski izvještaj tog protokola i uporedite stvarne nalaze sa rizicima koje je označila AI: Šta je AI uhvatio, šta je propustio?

kontrolna lista

  • [ ] Razgovarao sam o rizicima u dvije dimenzije: kod + ekonomija.
  • [ ] Procijenio sam MEV/front-running.
  • [ ] Također sam ispitao ovisnost o Oracleu.
  • [ ] Doveo sam u pitanje interakciju komponenti (cijela ekonomija).
  • [ ] Povezao sam svaku hipotezu sa planom simulacije.
  • [ ] Zamijenio sam AI "sigurno" sa simulacijom.
  • [ ] Analizirao sam samo u odbrambene svrhe.