Einheit 1 / 11

Einführung in die künstliche Intelligenz in Blockchain und Web3: Rollen, Grenzen, Authentifizierung und Sicherheitskritikalität

Gewinne:

  • Unterscheiden können, wo künstliche Intelligenz im Web3-Workflow Zeit spart (Entwurf, Mustermarkierung, Abfrage) und wo Sicherheits- und Interpretationsentscheidungen je nach Fehlerkosten dem Experten überlassen werden
  • Fähigkeit zur Implementierung einer Disziplin, die jede KI-Ausgabe durch Kompilierung, unabhängige Tools und Verknüpfung von Kettendaten mit der Quelle im Block-Explorer überprüft
  • Verstehen, warum Unwiderruflichkeit, offenes und feindseliges Umfeld, hohes Betrugsrisiko und defensiver Einsatz in diesem Bereich von Anfang an berücksichtigt werden sollten

Blockchain (verteiltes Hauptbuch, in dem Transaktionen in Blöcken gespeichert, kryptografisch verknüpft und unveränderlich sind) und Web3 (die Internetschicht, die auf Blockchain statt auf einem zentralen Unternehmen läuft, wo der Benutzer seine Vermögenswerte und Daten besitzt) sind einer der seltenen Bereiche, in denen Softwarefehler direkt zu Geld werden. Ein Fehler auf einer Website führt zum Ausfall einer Seite. Ein Fehler in einem Smart Contract – einer Vereinbarung, die auf der Blockchain läuft und deren Bedingungen im Code geschrieben sind – kann innerhalb von Sekunden Millionen von Dollar wegwerfen. Dieses Modul positioniert daher künstliche Intelligenz (KI) als beschleunigenden Assistenten in diesem Bereich; Überlässt aber insbesondere bei sicherheitskritischen Audits stets das letzte Wort einem kompetenten Experten.

In dieser Einheit erfahren wir genau, wo KI in diesem Beruf Zeit spart, wo sie dem Menschen überlassen wird, wie jede Ausgabe überprüft wird und welche spezifischen Risiken in diesem Bereich bestehen (Unumkehrbarkeit, Betrug, Sicherheitskritikalität).

Rollen und der Platz der KI in diesem Bereich

In Web3 gibt es verschiedene, aber miteinander verflochtene Rollen:

  • Smart-Contract-Entwickler: Schreibt On-Chain-Code mit Sprachen wie Solidity oder Vyper.
  • Sicherheitsprüfer: Untersucht schriftliche Verträge auf Schwachstellen und verfasst einen Bericht.
  • On-Chain-Datenanalyst: Untersucht On-Chain-Transaktionen, Wallets und Geldflüsse.
  • Tokenomics-Designer: Modelliert die Token-Bereitstellung, -Verteilung und die Anreizstruktur eines Projekts.
  • Technischer Redakteur/Dokumentarist: Erstellt Whitepapers, Benutzerhandbücher und Codedokumentation.

KI funktioniert in all diesen Rollen, ist aber nicht in allen gleich zuverlässig. Als Faustregel gilt: Der Beitrag der KI steigt, wenn die Fehlerkosten sinken. Ist ein Dokumentationssatz fehlerhaft, wird er korrigiert; Wenn ein Prüfbericht eine Schwachstelle übersieht, werden Gelder gestohlen. Daher ist die Trennung des Risikos nach Stufe die erste Regel beim Einsatz von KI in diesem Beruf.

Geschäft

Rolle der KI

Risikostufe

endgültige Genehmigung

Codeentwurf generieren

Schneller erster Entwurf

mittel

Entwickler + Tests

Sicherheitsaudit

Spitze, Mustermarkierung

sehr hoch

kompetenter Wirtschaftsprüfer

Scannen von Schwachstellen

Kandidatenliste mit Schwachstellen

hoch

Inspektor + Werkzeug

On-Chain-Analyse

Abfrage und Zusammenfassung

mittel

Überprüfung durch Analysten

Tokenomisches Modell

Szenario, Simulationsentwurf

hoch

Ökonom + Test

Dokumentation

Entwurf, Vereinfachung

Niedrig-Mittel

technische Überprüfung

Drei Fakten, die diese Gegend besonders machen

1. Unwiderruflichkeit. Sobald eine Transaktion auf der Blockchain bestätigt wurde, kann sie nicht mehr rückgängig gemacht werden. Sie können die falsche Überweisung bei der Bank aufrufen und stornieren lassen; Es gibt niemanden in der Kette, den man anrufen kann. Deshalb funktioniert die „Das richten wir später“-Mentalität hier nicht. Sobald der von der KI erzeugte Code live geschaltet wird (Mainnet – das Netzwerk, in dem sich das echte Geld befindet), sind die Kosten des Fehlers dauerhaft.

2. Offenheit und feindseliges Umfeld. Smart-Contract-Code- und Kettendaten sind im Allgemeinen öffentlich verfügbar. Das bedeutet, dass jeder Angreifer auf der Welt Ihren Code rund um die Uhr untersucht. Eine Schwachstelle, die in Web2 als „niemand bemerkt“ abgetan wird, wird in Web3 innerhalb von Minuten ausgenutzt. Alles, was die KI sagt, ist „wahrscheinlich in Ordnung“, kann nicht vertrauenswürdig sein.

3. Intensität des Betrugs. Web3 ist ein Bereich, in dem Fake-Projekte, Rug-Pulls (Entwickler eines Projekts sammeln Investorengelder ein und fliehen) und Honeypot-Verträge (gefälschte Token, die gekauft, aber nicht verkauft werden können, wodurch das Opfer gefangen wird) konzentriert sind. KI hilft sowohl dabei, diese Fallen zu erkennen, als auch – seien Sie vorsichtig – sie kann verwendet werden, um diese Fallen in die Hände einer böswilligen Person zu bringen. In diesem Modul wird die Verwendung ausschließlich für Verteidigungs-, Prüfungs- und ehrliche Entwicklungszwecke gelehrt.

Achtung: AI zu sagen: „Schreiben Sie mir einen Honeypot-Vertrag, der Investoren täuscht“ oder „Wie kann ich dieses Protokoll ausnutzen und Geld abheben?“ ist eine unbefugte und unethische Verwendung. Die korrekte Verwendung lautet immer: „Gibt es in diesem Vertrag ein Honeypot-Muster“, „Wie schließe ich die Schwachstelle in diesem Protokoll“, „Wie überprüfe ich das Risiko in diesem Code“.

Wo KI stark und schwach ist

KI ist in diesem Bereich stark darin, bekannte Schwachstellenmuster hervorzurufen (z. B. Wiedereintritt, Integer-Überlauf); im Klartext erklären, was ein Code tut; Entwurfstests und Dokumentation; Schreiben von Big-Data-Abfragen; Ein Konzept auf verschiedenen Ebenen erklären.

KI ist schwach und irreführend bei: dem Finden einer neuen/einzigartigen Schwachstelle (kann nicht erkannt werden, wenn sie nicht in den Trainingsdaten enthalten ist); ganzheitliche Bewertung der wirtschaftlichen Sicherheit eines Protokolls; Kenntnis der aktuellen Bibliotheksversionen und neuesten Angriffe (nicht über den Schulungsstichtag hinaus); Absolute Urteile wie „Dieser Vertrag ist sicher“. KI kann in fließender und sicherer Sprache falsche Sicherheitszusicherungen geben – dies ist die gefährlichste Art der Halluzination in diesem Bereich.

Disziplin, um jede Ausgabe zu überprüfen

In diesem Beruf wird die KI-Ausgabe niemals „wie sie ist“ verwendet. Jede Ausgabe durchläuft drei Filter:

  1. Erstellen und testen: Code? Lassen Sie es kompilieren, testen und wenn möglich auf einem Testnetzwerk (Testnet – Testnetzwerk, das kein echtes Geld ist) ausführen.
  2. Unabhängiges Fahrzeug und Mensch: Ein Sicherheitsanspruch? Führen Sie eine Gegenüberprüfung mit einem statischen Analysetool (wie Slither) und dem menschlichen Auge durch.
  3. Verlinkung zur Quelle: Kettendaten? Jede Zahl, die die KI zusammenfasst, wird im eigentlichen Block-Explorer bestätigt (einer Site, die die Kettendaten anzeigt, wie etwa Etherscan).
Tipp: Sagen Sie der KI immer: „Markieren Sie, wo Sie sich nicht sicher sind, und schreiben Sie, warum Sie sich nicht sicher sind.“ Es ist viel sicherer, die KI zu bitten, ihre Unsicherheit einzugestehen, als sie sie stillschweigend fabrizieren zu lassen.

drei Mini-Koffer

Fall 1 – Der Entwurf gewann an Dynamik und Kontrolle. Ein Team erstellte innerhalb von 2 Stunden den ersten Entwurf eines Absteckvertrags mit AI; Normalerweise dauerte es etwa 1 Tag. Allerdings gab es im KI-Entwurf eine Wiedereintrittslücke – das mehrfache Abheben von Geldern durch erneuten Aufruf einer Funktion, bevor diese abgeschlossen ist. Der Prüfer hat dies erkannt und korrigiert. Lektion: KI beschleunigt den Entwurf, aber der Mensch sorgt für Sicherheit.

Fall 2 – Gefälschte Adresse in der On-Chain-Analyse. Ein Analyst forderte die KI auf, „die letzten 10 Transaktionen dieser Wallet zusammenzufassen“. Die KI gab eine fließende Zusammenfassung, aber darin befanden sich ein Transaktions-Hash und eine erfundene Adresse – eine Halluzination. Als der Analyst dies auf Etherscan bestätigte, stellte er fest, dass es nicht zutraf. Lektion: Nicht jeder Hash von Kettendaten wird gemeldet, bis er im Block-Explorer überprüft wurde.

Fall 3 – In der Tokenomics ging ein Szenario schief. Ein Projekt begann, indem es sich auf das Modell stützte, bei dem die KI sagte: „Diese Angebotskurve ist nachhaltig“. Das Modell ging nur von dem einzigen Szenario aus, bei dem der Preis immer steigt. Als der Markt zusammenbrach, brachen die Anreize zusammen. Lektion: Sie benötigen mehrere, von Menschen überprüfte Stresstests mit negativen Szenarien, kein KI-Modell für ein einziges Szenario.

Ethik, Datenschutz und rechtliche Rahmenbedingungen

Da dieser Bereich sowohl finanziell als auch sicherheitskritisch ist, ist die ethische Belastung hoch:

  • Defensive Verwendung: Informationen zu Sicherheitslücken dienen ausschließlich der Schließung, Überwachung und Verteidigung; Nicht zur Ausbeutung.
  • Vertraulichkeit: Das Einfügen des unveröffentlichten (Closed-Source-)Codes eines geprüften Kunden in ein öffentlich zugängliches KI-Tool ohne Genehmigung stellt einen Vertragsbruch und das Risiko von Datenlecks dar. Geheimcode erfordert Unternehmens-/isolierte Tools und die Zustimmung des Kunden.
  • Keine Anlageberatung: KI-generierte Tokenomics oder Analysen sind keine Finanzberatung; Es ist eine rechtliche und ethische Verpflichtung, dies anzugeben.
  • Verantwortung: Bei einem sicherheitskritischen Audit liegt die endgültige Genehmigung beim zuständigen Sachverständigen, der die fachliche Verantwortung übernimmt. „Die KI hat es gesagt“ ist keine Verteidigung.

Häufige Fehler

  • Der KI vertrauen, dass sie „sicher“ sagt. KI kann keine Sicherheit garantieren; Es werden nur Hinweise produziert.
  • Übertragen des Codes ins Mainnet, ohne ihn im Testnet auszuprobieren. Irreversibilität verzeiht nicht.
  • Dem Hash vertrauen, ohne die Kettendaten im Block-Explorer zu überprüfen. Halluzination erzeugt Hash/Adresse.
  • Einfügen des geheimen Käufercodes in das geöffnete Tool. Leck und Vertragsbruch.
  • Sich auf ein Einzelszenario-Wirtschaftsmodell verlassen. Ein negatives Szenario ist ein Muss.
  • Das Risiko wird nicht nach Ebenen getrennt. Dokumentation und Prüfung können nicht mit dem gleichen Maß an Vertrauen behandelt werden.

Zusammenfassend

  • In Web3 lassen sich Fehler direkt in Geld umwandeln; KI ist ein Beschleunigerassistent, kein Entscheidungsträger.
  • Der Beitrag der KI steigt, wenn die Fehlerkosten sinken; Das letzte Wort bei sicherheitskritischen Inspektionen gehört dem Experten.
  • Unwiderruflichkeit, Offenheit/feindliches Umfeld und intensive Betrugsfälle machen diesen Bereich zu etwas Besonderem.
  • Jede KI-Ausgabe wird durch unabhängige Tools und Verknüpfung mit der Quelle zusammengestellt und überprüft.
  • Die Nutzung dient ausschließlich der Verteidigung, ehrlichen Entwicklung und autorisierten Durchsetzungszwecken.

Anwendungsaufgabe

Nehmen Sie ein Beispiel für einen intelligenten Vertrag (entweder einen, den Sie selbst geschrieben haben, oder einen einfachen Open-Source-Vertrag). Bitten Sie die KI, zunächst im Klartext zu erklären, was der Code bewirkt, und kennzeichnen Sie dann potenzielle Risiken als „Hypothese“. Überprüfen Sie dann jede Behauptung, indem Sie (1) sie zusammenstellen, (2) ein statisches Analysetool verwenden und (3) Ihre eigene Lesart verwenden. Notieren Sie in einer Tabelle, wie viele der Behauptungen der KI bestätigt wurden und wie viele sich als falsch herausstellten.

Checkliste

  • [ ] Ich habe den Risikograd meiner Arbeit (Dokumentation oder Auditierung?) ermittelt.
  • [ ] Ich habe die KI gebeten, ihre Unsicherheiten zu markieren.
  • [ ] Ich habe die Codeausgabe kompiliert/getestet.
  • [ ] Ich habe den Sicherheitsanspruch mit einem unabhängigen Fahrzeug und einem Menschen überprüft.
  • [ ] Ich habe die Kettendaten im Block-Explorer überprüft.
  • [ ] Ich habe den Geheimcode nicht in das offene Tool eingefügt.
  • [ ] Ich habe akzeptiert, dass die endgültige Sicherheitsgenehmigung beim Sachverständigen liegt.