سود:
- توانایی درک اجزای سازنده DeFi مانند AMM، استخر نقدینگی، اوراکل و وام فلش و استفاده از هوش مصنوعی در توضیح مکانیزم و سناریو نویسی
- توانایی تشخیص اینکه بیشتر ریسکهای DeFi آسیبپذیریهای منطقی اقتصادی/تجاری هستند، نه باگهای کد، و هوش مصنوعی در آسیبپذیری اقتصادی اصلی ضعیف است.
- توانایی درک این موضوع که امنیت اقتصادی با شبیه سازی اثبات می شود، نه با تفکر، و اعتیاد به اوراکل شکننده ترین نقطه است.
DeFi (مالی غیرمتمرکز) بالاترین ارزش و بیشترین حمله دامنه Web3 است. مبادلات، پروتکل های وام دهی، استخرهای نقدینگی- همگی به صورت کد اجرا می شوند و میلیون ها دلار را در یک محیط خصمانه جابه جا می کنند. در این واحد، ما از هوش مصنوعی به عنوان دستیار تجزیه و تحلیل پروتکل استفاده خواهیم کرد. ما یاد خواهیم گرفت که نقدینگی، قیمت گذاری، MEV و حملات اقتصادی را درک کنیم و اینکه هوش مصنوعی در این زمینه در کجا مفید و ناکافی است.
بلوک های ساختمان اصلی DeFi
- AMM (بازارساز خودکار): مکانیزم مبادله ای که قیمت ها را با یک فرمول (مثلا x·y=k) به جای تطبیق خریداران و فروشندگان تعیین می کند.
- استخر نقدینگی: یک صندوق مشترک که در آن کاربران توکن ها را واریز می کنند و معامله انجام می شود.
- پروتکل وام دهی: استقراض در مقابل وثیقه. انحلال زمانی اتفاق می افتد که ارزش وثیقه کاهش یابد.
- Oracle: منبع داده ای که قیمت دنیای خارج را به پروتکل می رساند - بحرانی ترین و شکننده ترین وابستگی DeFi.
- وام فلش: وامی که بدون وثیقه در یک معامله گرفته شده و در همان معامله برگشت داده می شود. هم کاربرد قانونی دارد و هم ابزار حمله.
MEV و حملات اقتصادی
MEV (حداکثر ارزش قابل استخراج - مقدار استخراج شده توسط مرجع برای سفارش/افزودن/حذف تراکنش ها) یک کلاس خطر خاص برای DeFi است. معاملات معلق در استخر عمومی (mempool) ظاهر می شود. این دید در را به روی حملات زیر باز می کند:
- Front-running: دیدن یک معامله سودآور و درج معامله خود در مقابل آن.
- حمله ساندویچی: انجام معاملات قبل و بعد از خرید قربانی و سود بردن از تفاوت قیمت.
- دستکاری اوراکل: فریب پروتکل با تغییر فوری قیمت یک استخر، معمولاً با وام فلش.
این حملات نه از "اشکال" کد، بلکه از قابلیت بهره برداری از طراحی اقتصادی ناشی می شوند. اینجاست که هوش مصنوعی بیشترین مشکل را دارد: هوش مصنوعی که در اسکن کدهای فنی خوب است، اغلب نمیتواند آسیبپذیری اقتصادی خاص پروتکل را تشخیص دهد.
توجه: اکثر آسیبپذیریهای DeFi «اشکالات کد» نیستند، بلکه آسیبپذیریهای منطق اقتصادی/تجاری هستند. اسکن کد استاندارد هوش مصنوعی این موارد را از دست می دهد. این حوزه ای است که به تخصص، شبیه سازی و مدل سازی بیشتر انسانی نیاز دارد.
نقش هوش مصنوعی در تجزیه و تحلیل DeFi
1. شرح مکانیسم. هوش مصنوعی در توضیح نحوه عملکرد یک پروتکل پیچیده (مثلاً یک AMM مبتنی بر منحنی) به زبان ساده قدرتمند است. این ورود سریع به تجزیه و تحلیل را فراهم می کند.
2. ایجاد یک سناریو/ضد فرضیه. این پروتکل بدهی با چه حرکت قیمتی وارد بحران انحلال خواهد شد؟ هوش مصنوعی پیش نویس های سناریو را با سوالاتی مانند؛ اینها با شبیه سازی آزمایش می شوند.
3. یادآوری الگوهای حمله شناخته شده. هوش مصنوعی الگوهای حملات DeFi گذشته (دستکاری اوراکل، ورود مجدد، مارپیچ انحلال) را مانند یک چک لیست تداعی می کند.
4. پیش نویس طرح شبیه سازی. هوش مصنوعی می تواند طرحی ارائه دهد که کدام سناریوها را آزمایش کند. اما خود شبیه سازی با ابزار (Foundry, Tenderly) انجام می شود.
اعلان ضعیف / اعلان قوی
اعلان ضعیف:
آیا این پروتکل DeFi ایمن است؟
اعلان قدرتمند:
نقش شما: تحلیلگر پروتکل DeFi. مکانیسم پروتکل زیر را بررسی کنید. بردارهای حمله اقتصادی زیر را یکی یکی در نظر بگیرید: دستکاری اوراکل (با وام فلش)، ساندویچ/پیشرو، مارپیچ انحلال، اثر برداشت نقدینگی. برای هر بردار: نحوه راه اندازی، شرایط مورد نیاز، تاثیر احتمالی. اینها فرضیه هایی هستند که باید با شبیه سازی آزمایش شوند. مطمئناً «امن/ناامن» نگویید. ایجاد کد حمله واقعی. خطر را فقط برای اهداف دفاعی توصیف کنید.
چهار قالب قابل کپی
1) شرح مکانیسم:
مکانیسم قیمت گذاری/نقدینگی این پروتکل را به زبان ساده توضیح دهید: وقتی کاربر معامله ای انجام می دهد چه اتفاقی می افتد، قیمت چگونه تعیین می شود، چه وابستگی های خارجی وجود دارد؟ قسمتی را که متوجه نشدید علامت بزنید یا نامشخص بگذارید.
2) سطح حمله اقتصادی:
سطح حمله اقتصادی این پروتکل را ترسیم کنید: از چه مفروضاتی می توان در اوراکل، نقدینگی، وثیقه، انحلال، حاکمیت استفاده کرد؟ هر ریسک را با یک شرط بنویسید ("چه می شد اگر"). آن را به عنوان یک فرضیه ارائه کنید تا با شبیه سازی تایید شود.
3) سناریوی استرس:
سناریوهای زیر را در نظر بگیرید: اگر توکن وثیقه 50 درصد کاهش یابد، اگر قیمت اوراکل 30 درصد منحرف شود، اگر 80 درصد نقدینگی برداشت شود، پروتکل چیست؟ اثر ضربه ای هر سناریو را یادداشت کنید. ادعای دقت عددی نکنید. مشخص کنید که شبیه سازی مورد نیاز است.
4) تطبیق الگوی حمله تاریخچه:
آیا طراحی این پروتکل دارای شرایط مشابه با کدام یک از الگوهای حمله DeFi شناخته شده است (به عنوان مثال اوراکل تک منبعی، قیمت باز وام فلش)؟ به شباهت ها برای اهداف دفاعی اشاره کنید. مرحله بهره برداری را انجام ندهید، این فقط یک نقطه توجه ایجاد می کند.
سه کیف کوچک (به تعداد)
مورد 1 - خطر اوراکل زود تشخیص داده شد. یک تیم در حال طراحی یک پروتکل بدهی جدید بود. در طی توضیح مکانیسم، YZ این فرضیه را مشخص کرد که "قیمت از یک استخر گرفته می شود و می توان با وام های فلش آن را دستکاری کرد." تیم این موضوع را در شبیه سازی تایید کرد و به TWAP + multi-sourcing منتقل شد. از دست دادن تخمینی اجتناب شده: کل مقدار قفل شده پروتکل. درس: هوش مصنوعی در برانگیختن الگوهای شناخته شده ارزشمند است.
مورد 2 - هوش مصنوعی آسیب پذیری اصلی را از دست داد. در پروتکل دیگری، آسیب پذیری یک خطای اقتصادی منحصر به فرد ناشی از تعامل دو مکانیسم (پاداش + انحلال) بود. هوش مصنوعی هر مکانیزم را یکی یکی "بی عیب" یافت. نمی توان تعامل را دید. مدل ساز و شبیه سازی انسان گرفته شده است. درس: در حالی که اجزا درست هستند، اقتصاد کل نقطه کور هوش مصنوعی است.
مورد 3 - طرح شبیه سازی باعث صرفه جویی در زمان شد. یک تحلیلگر به جای برنامه ریزی دستی، 15 سناریو استرس مختلف را در هوش مصنوعی پیش نویس کرد. سپس آن را در Foundry اجرا کرد. برنامه ریزی از 1 روز به 2 ساعت کاهش یافت. اما تفسیر نتایج و تصمیم انسان بود. درس: برنامههای هوش مصنوعی، اقدامات وسیله نقلیه، تصمیمگیری انسان.
ضروری بودن شبیه سازی
در DeFi، امنیت با "فکر کردن" اثبات نمی شود. با شبیه سازی تست می شود. استحکام اقتصادی یک پروتکل را می توان با اجرای عددی سناریوهای مختلف قیمت، نقدینگی و حمله درک کرد. هوش مصنوعی می تواند کد این شبیه سازی ها را برنامه ریزی و پیش نویس کند. اما این ابزارها و افراد هستند که نتایج را تولید و تفسیر می کنند. عبارت "احتمالا بادوام" تولید شده توسط هوش مصنوعی یک نتیجه شبیه سازی نیست و نمی توان آن را ارائه کرد.
نکته: وقتی ارزیابی ریسک DeFi را از هوش مصنوعی دریافت میکنید، باید از هر فرضیه بپرسید که «این را با چه شبیهسازی آزمایش کنم؟» تبدیلش به سوال یک ادعای امنیتی که قابل آزمایش نیست، تضمینی در DeFi نیست.
اشتباهات رایج
- اسکن کسری اقتصادی مانند یک اشکال کد. ریسک های DeFi بیشتر در منطق تجاری است.
- اعتماد به هوش مصنوعی برای گفتن "ایمن" و نادیده گرفتن شبیه سازی. آزمایش لازم است.
- اعتبار سنجی اجزاء یک به یک و پرش از تعامل. اقتصاد کل بحرانی است.
- اعتماد به Oracle از یک منبع واحد. رایج ترین فاجعه DeFi.
- نادیده گرفتن MEV/Fron-running. فراموش کردن واقعیت شهرسازی عمومی
- تولید کد اکسپلویت تنها تحلیل تدافعی مشروع است.
به طور خلاصه
- DeFi فضایی با ارزش و خصمانه است. ریسک ها بیشتر در منطق اقتصادی/تجاری هستند.
- MEV، front-running، ساندویچ و دستکاری اوراکل کلاس هایی از حملات خاص DeFi هستند.
- هوش مصنوعی در توضیح مکانیسم و پیش نویس سناریو قوی است. کسری اقتصادی اولیه ضعیف است.
- امنیت اقتصادی با شبیه سازی ثابت می شود نه تفکر. برنامه های هوش مصنوعی، اقدامات وسایل نقلیه
- وابستگی اوراکل آسیب پذیرترین نقطه DeFi است. منابع متعدد و TWAP مورد نیاز است.
وظیفه کاربردی
یک پروتکل AMM یا وام (با مستندات واضح) را انتخاب کنید. دستورات «شرح مکانیسم» و «سطح حمله اقتصادی» را در هوش مصنوعی اعمال کنید. برای هر فرضیه ریسکی که هوش مصنوعی تولید می کند، "این را با چه شبیه سازی آزمایش می کنم؟" به سوال پاسخ دهید. سپس گزارش حسابرسی واقعی آن پروتکل را بیابید و یافته های واقعی را با خطرات پرچم گذاری شده توسط هوش مصنوعی مقایسه کنید: هوش مصنوعی چه چیزی را گرفت، چه چیزی را از دست داد؟
چک لیست
- [ ] من در مورد خطرات در دو بعد بحث کردم: کد + اقتصاد.
- [ ] من MEV/front-running را ارزیابی کردم.
- [ ] من همچنین وابستگی Oracle را بررسی کردم.
- [ ] من تعامل مولفه ها (کل اقتصاد) را زیر سوال بردم.
- [ ] من هر فرضیه را به یک طرح شبیه سازی متصل کردم.
- [ ] من "ایمن" هوش مصنوعی را با شبیه سازی جایگزین کردم.
- [ ] من فقط برای اهداف دفاعی تحلیل کردم.