Voitot:
- Pystyy erottamaan, missä tekoäly säästää aikaa Web3-työnkulussa (luonnos, kuviomerkintä, kysely) ja missä tietoturva- ja tulkintapäätökset jätetään asiantuntijalle virheen hinnan mukaan
- Kyky toteuttaa kurinalaisuutta, joka tarkistaa jokaisen tekoälyn tuotoksen kääntämällä sen, itsenäisen työkalun ja linkittämällä ketjudatan lähteeseen lohkotutkimuksessa
- Ymmärtäminen, miksi peruuttamattomuutta, avointa ja vihamielistä ympäristöä, kovaa petosriskiä ja puolustavaa käyttöä tulisi harkita tällä alalla alusta alkaen
Lohkoketju (hajautettu pääkirja, jossa tapahtumat säilytetään lohkoissa, kryptografisesti linkitettyinä ja muuttumattomina) ja Web3 (keskiyrityksen sijaan lohkoketjulla toimiva Internet-kerros, jossa käyttäjä omistaa omaisuutensa ja tietonsa) ovat yksi harvoista alueista, joissa ohjelmistovirheet muuttuvat suoraan rahaksi. Verkkosivuston virhe rikkoo sivun; Virhe älykkäässä sopimuksessa - sopimuksessa, joka toimii itse lohkoketjussa, jonka ehdot on kirjoitettu koodilla - voi puhaltaa miljoonia dollareita sekunneissa. Siksi tämä moduuli asettaa tekoälyn (AI) kiihdyttäväksi avustajaksi tällä alalla; mutta jättää aina viimeisen sanan pätevälle asiantuntijalle, erityisesti turvallisuuskriittisissä auditoinneissa.
Tässä osiossa opimme tarkalleen, missä tekoäly säästää aikaa tässä ammatissa, missä se jätetään ihmisille, kuinka jokainen tulos tarkistetaan ja tämän alan erityiset riskit (peruuttamattomuus, petokset, turvallisuuskriittisyys).
Tekoälyn roolit ja paikka tällä alalla
Web3:ssa on erilaisia, mutta toisiinsa liittyviä rooleja:
- Älykäs sopimuskehittäjä: Kirjoittaa ketjun sisäistä koodia kielillä, kuten Solidity tai Vyper.
- Turvatarkastaja: Tutkii kirjalliset sopimukset haavoittuvuuksien varalta ja kirjoittaa raportin.
- On-chain data-analyytikko: Tutkii ketjun sisäisiä tapahtumia, lompakoita ja rahavirtoja.
- Tokenomics-suunnittelija: mallintaa projektin token-tarjontaa, jakelua ja kannustinrakennetta.
- Tekninen kirjoittaja/dokumentaattori: Tuottaa esityksiä, käyttöoppaita ja koodidokumentaatiota.
Tekoäly toimii kaikissa näissä rooleissa, mutta se ei ole yhtä luotettava kaikissa. Nyrkkisääntönä: tekoälyn osuus kasvaa virhekustannusten pienentyessä. Jos dokumentaatiolause on virheellinen, se korjataan; Jos tarkastusraportista puuttuu haavoittuvuus, varat varastetaan. Siksi riskin erottaminen tasojen mukaan on ensimmäinen sääntö tekoälyn käytöstä tässä ammatissa.
liiketoimintaa
AI:n rooli
Riskitaso
lopullinen hyväksyntä
Luo koodiluonnos
Nopea ensimmäinen luonnos
keskikokoinen
Kehittäjä + testaus
Turvatarkastus
Kärki, kuviomerkintä
erittäin korkea
pätevä tilintarkastaja
Haavoittuvuuden skannaus
Ehdokkaiden haavoittuvuusluettelo
korkea
Tarkastaja + työkalu
On-chain analyysi
Kysely ja yhteenveto
keskikokoinen
Analyytikkotarkastus
Tokenominen malli
Skenaario, simulaatioluonnos
korkea
Ekonomisti + testi
Dokumentaatio
Luonnos, yksinkertaistus
Matala-Keskitaso
tekninen katsaus
Kolme tosiasiaa, jotka tekevät tästä alueesta erityisen
1. Peruuttamattomuus. Kun tapahtuma on vahvistettu lohkoketjussa, sitä ei voi kumota. Voit soittaa väärän siirron pankkiin ja peruuttaa sen; Ketjussa ei ole ketään kenelle soittaa. Siksi "korjataan myöhemmin" -mentaliteetti ei toimi täällä. Kun tekoälyn tuottama koodi on otettu käyttöön (mainnet - verkko, jossa oikeat rahat ovat), virheen hinta on pysyvä.
2. Avoimuus ja vihamielinen ympäristö. Älykäs sopimuskoodi ja ketjutiedot ovat yleensä julkisesti saatavilla. Tämä tarkoittaa, että jokainen hyökkääjä maailmassa tutkii koodiasi 24/7. Web2:n haavoittuvuutta, joka on hylätty "kukaan ei huomaa", hyödynnetään Web3:ssa muutamassa minuutissa. Kaikkeen, mitä tekoäly sanoo olevan "todennäköisesti kunnossa", ei voi luottaa.
3. Petosten intensiteetti. Web3 on alue, johon keskittyvät väärennetyt projektit, mattovedot (projektin kehittäjät keräävät sijoittajarahoja ja pakenevat) ja honeypot (väärennettyjä rahakkeita, joita voi ostaa, mutta joita ei myydä, uhrin vangitseminen) sopimukset keskittyvät. Tekoäly auttaa sekä havaitsemaan nämä ansat, että - ole varovainen - sitä voidaan käyttää tuottamaan ansoja ilkeän henkilön käsiin. Tämä moduuli opettaa käyttöä vain puolustus-, auditointi- ja rehellisiin kehitystarkoituksiin.
Varoitus: AI:n sanominen "kirjoita minulle hunajapottisopimus, joka pettää sijoittajia" tai "miten voin hyödyntää tätä protokollaa ja nostaa varoja" on luvatonta ja epäeettistä käyttöä. Oikea käyttötapa on aina: "onko tässä sopimuksessa honeypot-kuvio", "miten voin sulkea tämän protokollan haavoittuvuuden", "miten voin varmistaa tämän koodin riskin".
Missä tekoäly on vahva ja heikko
Tekoäly on vahva tällä alueella: se herättää tunnettuja haavoittuvuusmalleja (kuten paluuta, kokonaislukujen ylivuotoa); selittää selkeällä kielellä, mitä koodi tekee; testauksen ja dokumentaation laatiminen; suurten datakyselyiden kirjoittaminen; Käsitteen selittäminen eri tasoilla.
AI on heikko ja harhaanjohtava seuraavissa asioissa: uuden/ainutlaatuisen haavoittuvuuden löytäminen (en näe sitä, jos se ei ole koulutustiedoissa); pöytäkirjan taloudellisen turvallisuuden kokonaisvaltainen arviointi; nykyisten kirjastoversioiden ja uusimpien hyökkäysten tunteminen (ei koulutuksen katkaisupäivän jälkeen); Absoluuttiset tuomiot, kuten "tämä sopimus on turvallinen". Tekoäly voi antaa vääriä takeita turvallisuudesta sujuvalla ja luottavaisella kielellä – tämä on vaarallisin hallusinaatiotyyppi tällä alalla.
Kuri tarkistaa jokainen tulos
Tässä ammatissa tekoälytulostusta ei koskaan käytetä "sellaisenaan". Jokainen lähtö kulkee kolmen suodattimen läpi:
- Rakenna ja testaa: koodi? Anna se koota, testata ja jos mahdollista ajaa testiverkossa (testnet - kokeiluverkko, joka ei ole oikeaa rahaa).
- Itsenäinen ajoneuvo ja ihminen: turvavaatimus? Tarkista ristiin staattisen analyysityökalun (kuten Slither) ja ihmissilmän avulla.
- Linkki lähteeseen: Ketjudata? Jokainen tekoälyn yhteenvetonumero vahvistetaan varsinaisessa lohkotutkimuksessa (sivusto, joka näyttää ketjutiedot, kuten Etherscan).
Vinkki: Kerro aina tekoälylle "merkitkää paikka, jossa et ole varma ja kirjoita miksi et ole varma". On paljon turvallisempaa pyytää tekoälyä myöntämään epävarmuutensa kuin antaa sen valmistaa se hiljaa.
kolme minilaukkua
Tapaus 1 – Luonnos sai vauhtia ja hallintaa. Yksi tiimi teki ensimmäisen luonnoksen panossopimuksesta tekoälyn kanssa kahdessa tunnissa; Normaalisti se kesti noin 1 päivän. Mutta tekoälyn luonnoksessa oli palaamisen porsaanreikä - varojen nostaminen useita kertoja kutsumalla toiminto uudelleen ennen sen päättymistä. Tarkastaja huomasi tämän ja korjasi sen. Oppitunti: AI nopeuttaa vetoa, mutta ihmiset takaavat turvallisuuden.
Tapaus 2 – Väärä osoite ketjun analyysissä. Analyytikko käski tekoälyä tekemään yhteenvedon tämän lompakon 10 viimeisestä tapahtumasta. Tekoäly antoi sujuvan yhteenvedon, mutta sen sisällä oli tapahtuman hash ja keksitty osoite - hallusinaatio. Kun analyytikko vahvisti sen Etherscanissa, hän näki, ettei se pitänyt paikkaansa. Oppitunti: jokaista ketjutiedon hajautusarvoa ei raportoida ennen kuin se on varmistettu lohkotutkimuksessa.
Tapaus 3 – Tokenomiikassa yksi skenaario meni pieleen. Projekti aloitettiin tukeutumalla malliin, jossa tekoäly sanoi "tämä tarjontakäyrä on kestävä". Mallissa oletettiin vain yksi skenaario, jossa hinta aina nousee. Kun markkinat romahtivat, kannustimet romahtivat. Oppitunti: tarvitset useita negatiivisen skenaarion, ihmisen arvioimia stressitestejä, et yhden skenaarion tekoälymallia.
Etiikka, yksityisyys ja oikeudellinen kehys
Koska tämä alue on sekä taloudellinen että turvallisuuskriittinen, eettinen taakka on raskas:
- Puolustava käyttö: haavoittuvuustiedot on tarkoitettu vain sulkemiseen, seurantaan ja puolustustarkoituksiin; Ei hyväksikäyttöä varten.
- Luottamuksellisuus: Tarkastetun asiakkaan julkaisemattoman (suljetun lähdekoodin) koodin liittäminen julkisesti saatavilla olevaan tekoälytyökaluun ilman lupaa on sopimusrikkomus ja vuodon riski. Salainen koodi vaatii yrityksen tai yksittäisiä työkaluja ja asiakkaan hyväksynnän.
- Ei sijoitusneuvontaa: tekoälyn luoma tokenomiikka tai analyysi ei ole taloudellista neuvontaa; Tämä on oikeudellinen ja eettinen velvoite ilmoittaa.
- Vastuu: Turvallisuuskriittisessä auditoinnissa lopullisen hyväksynnän saa pätevä asiantuntija, joka ottaa ammatillisen vastuun. "Tekoäly sanoi niin" ei ole puolustus.
Yleisiä virheitä
- Tekoälyn luottaminen sanomaan "turvallista". AI ei voi taata turvallisuutta; Se tuottaa vain vihjeitä.
- Koodin siirtäminen mainnetiin kokeilematta sitä testnetissä. Peruuttamattomuus ei anna anteeksi.
- Luotetaan tiivisteeseen ilman ketjutietojen tarkistamista lohkotutkimuksessa. Hallusinaatiot luovat hashin/osoitteen.
- Liitä salainen shopper-koodi avoimeen työkaluun. Vuoto ja sopimusrikkomus.
- Luotetaan yhden skenaarion talousmalliin. Negatiivinen skenaario on pakollinen.
- Riskiä ei erotella tasojen mukaan. Dokumentointia ja auditointia ei voida käsitellä samalla luottamustasolla.
Yhteenvetona
- Web3:ssa virheet muuttuvat suoraan rahaksi; Tekoäly on kiihdyttimen avustaja, ei päätöksentekijä.
- Tekoälyn osuus kasvaa virhekustannusten pienentyessä; Viimeinen sana turvallisuuskriittisessä tarkastuksessa kuuluu asiantuntijalle.
- Peruuttamattomuus, avoimuus/vihamielinen ympäristö ja kova petos tekevät tästä alasta erityisen.
- Jokainen AI-tuloste kootaan ja tarkistetaan riippumattomilla työkaluilla ja linkittämällä lähteeseen.
- Käyttö on tarkoitettu vain puolustamiseen, rehelliseen kehittämiseen ja valtuutettuihin täytäntöönpanotarkoituksiin.
Sovellustehtävä
Otetaan esimerkiksi älykäs sopimus (joko itse kirjoittamasi sopimus tai yksinkertainen avoimen lähdekoodin sopimus). Pyydä tekoälyä ensin selittämään selkeällä kielellä, mitä koodi tekee, ja merkitse sitten mahdolliset riskit "hypoteesiksi". Tarkista sitten jokainen väite: (1) kokoamalla se, (2) staattisen analyysityökalun avulla, (3) omalla lukemallasi. Merkitse taulukkoon, kuinka moni tekoälyn väitteistä vahvistettiin ja kuinka moni osoittautui vääriksi.
tarkistuslista
- [ ] Olen määrittänyt työni riskitason (dokumentaatio vai auditointi?).
- [ ] Pyysin tekoälyä merkitsemään epävarmuustekijänsä.
- [ ] Käänsin/testasin kooditulosteen.
- [ ] Vahvistin turvallisuusvaatimuksen erillisellä ajoneuvolla + ihmisellä.
- [ ] Tarkistin ketjutiedot lohkonhallinnassa.
- [ ] En liittänyt salaista koodia avoimeen työkaluun.
- [ ] Hyväksyin, että lopullisen turvahyväksynnän tekee asiantuntija.