Kasu:
- Oskus teha vahet, kus tehisintellekt Web3 töövoos (mustand, mustri märgistamine, päring) aega säästab ning kus turva- ja tõlgendusotsused jäetakse eksperdi teha vastavalt vea maksumusele
- Võimalus rakendada distsipliini, mis kontrollib iga AI väljundit selle kompileerimise, sõltumatu tööriistade ja ketiandmete linkimise teel plokiuurija allikaga.
- Mõistmine, miks tuleks selles valdkonnas algusest peale arvestada pöördumatuse, avatud ja vaenuliku keskkonna, suure pettuseriski ja kaitseotstarbelise kasutamisega.
Blockchain (hajutatud pearaamat, kus tehinguid hoitakse plokkides, krüptograafiliselt lingitud ja muutumatud) ja Web3 (keskse ettevõtte asemel plokiahelal töötav internetikiht, kus kasutaja omab oma varasid ja andmeid) on ühed haruldased valdkonnad, kus tarkvaravead muutuvad otse rahaks. Veebisaidil esinev viga purustab lehe; Viga nutikas lepingus – plokiahelas ise jooksev leping, mille tingimused on koodis kirjas – võib sekunditega õhku lasta miljoneid dollareid. Seetõttu positsioneerib see moodul tehisintellekti (AI) selles valdkonnas kiirendava abilisena; kuid lõppsõna jätab alati pädevale eksperdile, eriti ohutuskriitilistes auditites.
Selles üksuses õpime täpselt, kus tehisintellekt sellel erialal aega säästab, kus see inimese hooleks jääb, kuidas iga väljundit kontrollida ja selle valdkonna spetsiifilisi riske (pöördumatus, pettus, turvakriitilisus).
AI rollid ja koht selles valdkonnas
Web3-s on erinevad, kuid omavahel põimunud rollid:
- Nutikas lepingu arendaja: kirjutab ahelasisest koodi selliste keeltega nagu Solidity või Vyper.
- Turvaaudiitor: uurib kirjalikke lepinguid haavatavuste osas ja koostab aruande.
- Ahelasisene andmete analüütik: uurib ahelasiseseid tehinguid, rahakotte ja rahavoogusid.
- Tokenoomika kujundaja: modelleerib projekti märgi pakkumise, levitamise ja stiimulite struktuuri.
- Tehniline kirjutaja/dokumentaator: koostab juhendeid, kasutusjuhendeid ja koodidokumentatsiooni.
AI töötab kõigis neis rollides, kuid ei ole kõigis neist võrdselt usaldusväärne. Rusikareegel: AI panus suureneb, kui vea hind väheneb. Kui dokumentatsiooni lause on vale, siis see parandatakse; Kui auditi aruandest jääb puudu haavatavus, raha varastatakse. Seetõttu on riskide eraldamine taseme järgi esimene reegel tehisintellekti kasutamisel sellel erialal.
äri
AI roll
Riski tase
lõplik heakskiit
Genereeri koodi mustand
Kiire esimene mustand
keskmine
Arendaja + testimine
Turvaaudit
Näpunäide, mustrimärgistus
väga kõrge
pädev audiitor
Haavatavuse skannimine
Kandidaatide haavatavuste loend
kõrge
Inspektor + tööriist
Ahelanalüüs
Päring ja kokkuvõte
keskmine
Analüütiku kinnitus
Tokenoomiline mudel
Stsenaarium, simulatsiooni mustand
kõrge
Majandusteadlane + test
Dokumentatsioon
Eelnõu, lihtsustus
Madal-Keskmine
tehniline ülevaatus
Kolm fakti, mis muudavad selle piirkonna eriliseks
1. Pöördumatus. Kui tehing on plokiahelas kinnitatud, ei saa seda tagasi võtta. Võite helistada panka vale ülekande ja lasta selle tühistada; Keti sees pole kedagi kutsuda. Seetõttu ei tööta siin mentaliteet "hiljem parandame". Kui tehisintellekti toodetud kood on reaalajas (mainnet – võrk, kus on pärisraha), on vea maksumus püsiv.
2. Avatus ja vaenulik keskkond. Nutika lepingu kood ja ahela andmed on üldiselt avalikult kättesaadavad. See tähendab, et iga ründaja maailmas uurib teie koodi ööpäevaringselt. Haavatavus, mis on Web2-s "keegi ei märka", kasutatakse Web3-s mõne minuti jooksul. Kõike, mida AI ütleb, et see on "tõenäoliselt korras", ei saa usaldada.
3. Pettuste intensiivsus. Web3 on valdkond, kuhu on koondunud võltsprojektid, vaibatõmbed (projekti arendajad koguvad investori raha ja jooksevad minema) ja honeypot (võltsmärgid, mida saab osta, kuid mitte müüa, ohvri lõksu püüdmine) lepingud. AI aitab neid püüniseid avastada ja – ole ettevaatlik – seda saab kasutada nende lõksude loomiseks pahatahtliku inimese käes. See moodul õpetab kasutamist ainult kaitse-, auditeerimis- ja ausa arendamise eesmärkidel.
Ettevaatust. Tehisintellekti ütlemine "kirjutage mulle meepotileping, mis petab investoreid" või "kuidas saan seda protokolli ära kasutada ja raha välja võtta" on volitamata ja ebaeetiline kasutamine. Õige kasutus on alati: "kas selles lepingus on meepoti muster", "kuidas ma saan selle protokolli haavatavust sulgeda", "kuidas ma saan selle koodi riski kontrollida".
Kus AI on tugev ja nõrk
Tehisintellekt on selles valdkonnas tugev: esilekutsudes teadaolevaid haavatavuse mustreid (nagu taassisenemine, täisarvude ülevool); lihtsas keeles selgitamine, mida kood teeb; testimise ja dokumentatsiooni koostamine; suurandmete päringute kirjutamine; Mõiste selgitamine erinevatel tasanditel.
AI on nõrk ja eksitav järgmistel juhtudel: uue/unikaalse haavatavuse leidmine (ei näe seda, kui seda pole treeningandmetes); protokolli majandusliku turvalisuse terviklik hindamine; praeguste teegi versioonide ja viimaste rünnakute tundmine (mitte pärast koolituse lõppkuupäeva); Absoluutsed otsused nagu "see leping on ohutu". Tehisintellekt võib anda vales turvalisuse tagatisi ladusas ja enesekindlas keeles – see on kõige ohtlikum hallutsinatsiooni tüüp selles valdkonnas.
Distsipliin iga väljundi kontrollimiseks
Sellel kutsealal ei kasutata tehisintellekti väljundit kunagi nii, nagu see on. Iga väljund läbib kolme filtrit:
- Ehitage ja katsetage: kood? Las see kompileeritakse, testitakse ja võimalusel käitatakse testvõrgus (testnet – proovivõrk, mis pole päris raha).
- Sõltumatu sõiduk ja inimene: turvanõue? Ristkontrollige staatilise analüüsi tööriista (nagu Slither) ja inimsilmaga.
- Linkimine allikaga: Keti andmed? Iga arv, mille AI teeb kokkuvõtte, kinnitatakse tegelikus plokiuurijas (sait, mis kuvab ahela andmeid, näiteks Etherscan).
Näpunäide: öelge AI-le alati "märkige koht, kus te pole kindel, ja kirjutage, miks te pole kindel". Palju turvalisem on paluda tehisintellektil oma ebakindlust tunnistada, kui lasta tal see vaikselt välja mõelda.
kolm minikarpi
Juhtum 1 – eelnõu sai hoo ja kontrolli. Üks meeskond koostas tehisintellektiga sõlmitud lepingu esimese mustandi 2 tunniga; Tavaliselt kulus umbes 1 päev. Kuid tehisintellekti kavandis oli taassisenemise lünk – raha mitu korda väljavõtmine, kutsudes funktsiooni uuesti enne selle lõppemist. Audiitor tabas selle ja parandas selle. Õppetund: AI kiirendab süvist, kuid inimesed tagavad ohutuse.
Juhtum 2 – võltsaadress ketisiseses analüüsis. Analüütik käskis AI-l teha "kokkuvõtte selle rahakoti 10 viimasest tehingust". Tehisintellekt tegi ladusa kokkuvõtte, kuid selle sees oli tehinguräsi ja väljamõeldud aadress – hallutsinatsioon. Kui analüütik seda Etherscanis kinnitas, nägi ta, et see ei kehti. Õppetund: iga ahelaandmete räsi ei esitata enne, kui see on plokiuurijas kinnitatud.
Juhtum 3 – tokenoomikas läks üks stsenaarium valesti. Projekt sai alguse mudelile tuginedes, kus tehisintellekt ütles, et "see pakkumiskõver on jätkusuutlik". Mudel eeldas ainult ühte stsenaariumi, kus hind alati tõuseb. Kui turg kokku kukkus, kukkusid stiimulid kokku. Õppetund: vajate mitut negatiivse stsenaariumiga inimese poolt läbivaadatud stressitesti, mitte ühe stsenaariumiga tehisintellekti mudelit.
Eetika, privaatsus ja õiguslik raamistik
Kuna see valdkond on nii finants- kui ka julgeolekukriitiline, on eetiline koormus raske:
- Kaitsekasutus: teave haavatavuse kohta on mõeldud ainult sulgemiseks, jälgimiseks ja kaitseks; Mitte ärakasutamiseks.
- Konfidentsiaalsus: Auditeeritud kliendi avaldamata (suletud lähtekoodiga) koodi ilma loata avalikult kättesaadavasse tehisintellekti tööriista kleepimine on lepingu rikkumine ja lekkeoht. Salakood nõuab ettevõtte/isoleeritud tööriistu ja kliendi nõusolekut.
- Mitte investeerimisnõustamine: tehisintellekti loodud tokenoomika või analüüs ei ole finantsnõustamine; See on juriidiline ja eetiline kohustus seda välja öelda.
- Vastutus: Ohutuskriitilise auditi puhul annab lõpliku heakskiidu pädev ekspert, kes võtab endale ametialase vastutuse. "AI ütles nii" ei ole kaitse.
Levinud vead
- Usaldades tehisintellekti ütlema "turvaline". AI ei saa tagada turvalisust; See toodab ainult vihjeid.
- Koodi ülekandmine põhivõrku ilma testnetis proovimata. Pöördumatus ei andesta.
- Räsi usaldamine ilma plokiuurijas ketti andmeid kontrollimata. Hallutsinatsioonid tekitavad räsi/aadressi.
- Salajase ostja koodi kleepimine avatud tööriista. Leke ja lepingu rikkumine.
- Tuginedes ühe stsenaariumi majandusmudelile. Negatiivne stsenaarium on kohustuslik.
- Riski taseme järgi ei eraldata. Dokumentatsiooni ja auditeerimist ei saa käsitleda samal usaldustasemel.
Kokkuvõttes
- Web3-s muutuvad vead otse rahaks; AI on kiirendi assistent, mitte otsustaja.
- AI panus suureneb, kui vea hind väheneb; Ohutuskriitilise kontrolli viimane sõna kuulub eksperdile.
- Selle valdkonna teevad eriliseks pöördumatus, avatus/vaenulik keskkond ja intensiivne pettus.
- Iga AI väljund kompileeritakse ja kontrollitakse sõltumatute tööriistade ja allikaga linkimise abil.
- Kasutamine on mõeldud ainult kaitseks, ausaks arendamiseks ja volitatud jõustamise eesmärgil.
Rakenduse ülesanne
Võtke näiteks nutikas lepingu näide (kas enda kirjutatud või lihtne avatud lähtekoodiga leping). Paluge tehisintellektil esmalt lihtsas keeles selgitada, mida kood teeb, ja seejärel märkige võimalikud riskid "hüpoteesiks". Seejärel kontrollige iga väidet: (1) selle koostamisega, (2) staatilise analüüsi tööriistaga, (3) oma lugemisega. Märkige tabelisse, kui paljud AI väidetest said kinnitust ja kui paljud osutusid valedeks.
kontrollnimekiri
- [ ] Olen määranud oma töö riskitaseme (dokumentatsioon või auditeerimine?).
- [ ] Palusin tehisintellektil oma määramatused ära märkida.
- [ ] Kompileerisin/testisin koodiväljundit.
- [ ] Kontrollisin turvanõuet sõltumatu sõiduki ja inimesega.
- [ ] Kontrollisin ahela andmeid plokiuurijas.
- [ ] Ma ei kleepinud salakoodi avatud tööriista.
- [ ] Nõustun, et lõpliku turvalisuse kinnituse annab ekspert.