Jednotka 1 / 11

Úvod do umělé inteligence v blockchainu a Web3: Role, hranice, autentizace a bezpečnostní kritičnost

zisky:

  • Schopnost rozlišit, kde umělá inteligence šetří čas v pracovním postupu Web3 (návrh, označení vzorů, dotaz) a kde jsou rozhodnutí o bezpečnosti a interpretaci ponechána na odborníkovi, podle ceny chyby
  • Schopnost implementovat disciplínu, která ověřuje každý výstup AI jeho kompilací, nezávislými nástroji a propojením řetězových dat se zdrojem v průzkumníku bloků
  • Pochopení, proč by se v této oblasti měla od samého počátku zvažovat neodvolatelnost, otevřené a nepřátelské prostředí, intenzivní riziko podvodu a obranné využití.

Blockchain (distribuovaná účetní kniha, kde jsou transakce uchovávány v blocích, kryptograficky propojené a neměnné) a Web3 (internetová vrstva, která běží na blockchainu místo centrální společnosti, kde uživatel vlastní svá aktiva a data) jsou jednou z mála oblastí, kde se softwarové chyby přímo mění v peníze. Chyba na webu rozbije stránku; Chyba v chytré smlouvě – dohodě, která sama běží na blockchainu, jehož podmínky jsou napsány v kódu – může odfouknout miliony dolarů během několika sekund. Tento modul proto staví umělou inteligenci (AI) jako akceleračního asistenta v této oblasti; ale vždy ponechává konečné slovo na kompetentním odborníkovi, zejména u auditů kritických z hlediska bezpečnosti.

V této lekci se přesně dozvíme, kde AI v této profesi šetří čas, kde je ponechána na lidech, jak ověřovat jednotlivé výstupy a konkrétní rizika tohoto oboru (nevratnost, podvod, bezpečnostní kritičnost).

Role a místo AI v této oblasti

Ve Web3 jsou různé, ale vzájemně propojené role:

  • Inteligentní vývojář smluv: Píše kód v řetězci pomocí jazyků, jako je Solidity nebo Vyper.
  • Bezpečnostní auditor: Zkoumá písemné smlouvy na zranitelnost a sepíše zprávu.
  • On-chain datový analytik: Zkoumá on-chain transakce, peněženky a peněžní toky.
  • Návrhář tokenomiky: Modeluje nabídku tokenů, distribuci a pobídkovou strukturu projektu.
  • Technický autor/dokumentátor: Vytváří bílé knihy, uživatelské příručky a dokumentaci kódu.

Umělá inteligence funguje ve všech těchto rolích, ale není ve všech stejně spolehlivá. Obecně platí: příspěvek umělé inteligence se zvyšuje s tím, jak klesají náklady na chyby. Pokud je dokumentační věta nesprávná, bude opravena; Pokud auditorská zpráva postrádá zranitelnost, finanční prostředky jsou odcizeny. Oddělení rizika podle úrovně je proto prvním pravidlem používání AI v této profesi.

podnikání

Role AI

Úroveň rizika

konečné schválení

Vygenerujte návrh kódu

Rychlý první návrh

střední

Vývojář + testování

Bezpečnostní audit

Tip, označení vzoru

velmi vysoká

kompetentní auditor

Skenování zranitelnosti

Kandidátský seznam zranitelností

vysoká

Inspektor + nástroj

On-chain analýza

Dotaz a shrnutí

střední

Ověření analytika

Tokenomický model

Scénář, návrh simulace

vysoká

Ekonom + test

Dokumentace

Návrh, zjednodušení

Nízká až střední

technická revize

Tři skutečnosti, které dělají tuto oblast zvláštní

1. Neodvolatelnost. Jakmile je transakce potvrzena na blockchainu, nelze ji vrátit zpět. V bance můžete vyvolat chybný převod a nechat jej zrušit; V řetězci není komu zavolat. Proto zde nefunguje mentalita „to napravíme později“. Jakmile je kód vytvořený umělou inteligencí zaveden (mainnet – síť, kde jsou skutečné peníze), cena chyby je trvalá.

2. Otevřenost a nepřátelské prostředí. Inteligentní kód smlouvy a údaje o řetězcích jsou obecně veřejně dostupné. To znamená, že každý útočník na světě zkoumá váš kód 24/7. Chyba zabezpečení, která je ve Web2 odmítnuta jako „nikdo si toho nevšimne“, je ve Web3 zneužita během několika minut. Cokoli, co AI říká, že je „pravděpodobně v pořádku“, nelze věřit.

3. Intenzita podvodu. Web3 je oblast, kde se soustřeďují falešné projekty, rug-pulls (vývojáři projektu vyberou investorské peníze a utečou) a honeypot (falešné tokeny, které lze koupit, ale ne prodat, zachycující oběť) smlouvy. Umělá inteligence pomáhá tyto pasti odhalovat a – buďte opatrní – může být použita k výrobě těchto pastí v rukou zákeřné osoby. Tento modul učí použití pouze pro účely obrany, auditu a poctivého vývoje.

Upozornění: Říkat AI „napište mi smlouvu o honeypotu, která klame investory“ nebo „jak mohu využít tento protokol a vybrat prostředky“ je neoprávněné a neetické použití. Správné použití je vždy: „je v této smlouvě vzor honeypotu“, „jak zavřít zranitelnost v tomto protokolu“, „jak ověřím riziko v tomto kódu“.

Kde je AI silná a slabá

Umělá inteligence je v této oblasti silná při: vyvolávání známých vzorců zranitelnosti (jako je reentrancy, integer overflow); vysvětlit srozumitelným jazykem, co kód dělá; navrhování testování a dokumentace; psaní velkých datových dotazů; Vysvětlení pojmu na různých úrovních.

Umělá inteligence je slabá a zavádějící v: nalezení nové/jedinečné zranitelnosti (není ji vidět, pokud není v trénovacích datech); holistické hodnocení ekonomického zabezpečení protokolu; znalost aktuálních verzí knihoven a nejnovějších útoků (ne po datu ukončení školení); Absolutní soudy typu „tato smlouva je bezpečná“. Umělá inteligence může poskytnout falešné záruky bezpečnosti plynulým a sebevědomým jazykem – to je nejnebezpečnější typ halucinace v této oblasti.

Disciplína ověřit každý výstup

V této profesi se výstup AI nikdy nepoužívá „tak, jak je“. Každý výstup prochází třemi filtry:

  1. Sestavení a testování: Kód? Nechte jej zkompilovat, otestovat a pokud možno spustit na testovací síti (testnet - zkušební síť, která není skutečnými penězi).
  2. Nezávislé vozidlo a člověk: Bezpečnostní požadavek? Křížové ověření pomocí nástroje pro statickou analýzu (jako je Slither) a lidského oka.
  3. Odkaz na zdroj: Data řetězce? Každé číslo, které AI shrnuje, je potvrzeno ve skutečném průzkumníku bloků (místo, které zobrazuje data řetězce, jako je Etherscan).
Tip: Vždy řekněte AI „označte, kde si nejste jisti, a napište, proč si nejste jisti“. Je mnohem bezpečnější požádat AI, aby přiznala svou nejistotu, než ji nechat tiše vymýšlet.

tři mini pouzdra

Případ 1 – Návrh nabral na síle a kontrole. Jeden tým vytvořil první návrh stakingové smlouvy s AI za 2 hodiny; Normálně to trvalo asi 1 den. V návrhu umělé inteligence však byla mezera v oblasti opětovného vstupu – opakované výběry prostředků opětovným voláním funkce, než skončí. Revizor to zachytil a opravil. Ponaučení: Umělá inteligence zrychluje návrh, ale lidé zajišťují bezpečnost.

Případ 2 — Falešná adresa v řetězcové analýze. Analytik řekl AI, aby „shrnula posledních 10 transakcí této peněženky“. AI ​​poskytla plynulé shrnutí, ale uvnitř byl hash transakce a vytvořená adresa - halucinace. Když to analytik potvrdil na Etherscanu, viděl, že to neplatí. Lekce: Ne každý hash řetězových dat je hlášen, dokud není ověřen v průzkumníku bloků.

Případ 3 — V tokenomice se jeden scénář pokazil. Projekt začal spoléháním se na model, kde AI řekla „tato křivka nabídky je udržitelná“. Model pouze předpokládal jediný scénář, kdy cena vždy roste. Když se trh zhroutil, pobídky se zhroutily. Ponaučení: potřebujete vícenásobné zátěžové testování s negativním scénářem, zhodnocené lidmi, nikoli model umělé inteligence s jedním scénářem.

Etika, soukromí a právní rámec

Protože je tato oblast kritická jak z finančního, tak z bezpečnostního hlediska, je etická zátěž těžká:

  • Obranné použití: Informace o zranitelnosti slouží pouze pro účely uzavření, monitorování a obrany; Ne kvůli vykořisťování.
  • Důvěrnost: Vložení nezveřejněného (uzavřeného zdrojového) kódu auditovaného klienta do veřejně dostupného nástroje AI bez povolení je porušením smlouvy a rizikem úniku. Tajný kód vyžaduje podnikové/izolované nástroje a souhlas zákazníka.
  • Ne investiční poradenství: Tokenomika nebo analýza generovaná AI není finanční poradenství; Je to zákonná a etická povinnost toto uvést.
  • Odpovědnost: Při auditu kritickém z hlediska bezpečnosti má konečné schválení příslušný odborník, který přebírá profesionální odpovědnost. „Umělá inteligence to řekla“ není obrana.

Časté chyby

  • Důvěřovat AI, že řekne „bezpečné“. AI nemůže zaručit bezpečnost; Vytváří pouze stopy.
  • Přenos kódu do mainnetu bez vyzkoušení na testovací síti. Nevratnost neodpouští.
  • Důvěřovat hash bez ověření dat řetězce v průzkumníku bloků. Halucinace generuje hash/adresu.
  • Vložení tajného kódu nakupujícího do otevřeného nástroje. Únik a porušení smlouvy.
  • Spoléhání se na ekonomický model s jedním scénářem. Negativní scénář je nutností.
  • Neoddělovat riziko podle úrovně. S dokumentací a auditem nelze zacházet na stejné úrovni důvěry.

V souhrnu

  • Ve Web3 se chyby přímo promítají do peněz; Umělá inteligence je asistent akcelerátoru, nikoli osoba s rozhodovací pravomocí.
  • Příspěvek umělé inteligence se zvyšuje s klesajícími náklady na chyby; Poslední slovo při kontrole kritické z hlediska bezpečnosti má odborník.
  • Neodvolatelnost, otevřenost/nepřátelské prostředí a intenzivní podvody činí tento obor výjimečným.
  • Každý výstup AI je zkompilován a ověřen nezávislými nástroji a propojením se zdrojem.
  • Použití je pouze pro účely obrany, poctivého vývoje a autorizovaného vymáhání.

Aplikační úkol

Vezměte si příklad chytré smlouvy (buď tu, kterou jste napsali sami, nebo jednoduchou smlouvu s otevřeným zdrojovým kódem). Požádejte AI, aby nejprve srozumitelným jazykem vysvětlila, co kód dělá, a poté označila potenciální rizika jako „hypotézu“. Poté ověřte každé tvrzení: (1) jeho kompilací, (2) nástrojem pro statickou analýzu, (3) vlastním čtením. Poznamenejte si v tabulce, kolik tvrzení AI bylo potvrzeno a kolik se ukázalo jako nepravdivé.

kontrolní seznam

  • [ ] Stanovil jsem míru rizika své práce (dokumentace nebo audit?).
  • [ ] Požádal jsem AI, aby označila své nejistoty.
  • [ ] Zkompiloval jsem/otestoval jsem výstup kódu.
  • [ ] Ověřil jsem bezpečnostní tvrzení nezávislým vozidlem + člověkem.
  • [ ] Ověřil jsem data řetězce v průzkumníku bloků.
  • [ ] Nevložil jsem tajný kód do otevřeného nástroje.
  • [ ] Souhlasil jsem s tím, že konečné schválení bezpečnosti spočívá na expertovi.