Unité 9 / 11

Fraude, fraude et détection des risques : signaux d'alarme en chaîne

Gains :

  • Possibilité de scanner les signaux d'alarme laissés dans le code et la chaîne par des pièges tels que les tapis, les pots de miel et les faux jetons grâce à l'intelligence artificielle et de les expliquer dans un langage simple.
  • Être capable de distinguer que l'intelligence artificielle ne peut pas porter de jugement définitif, qu'il n'est pas garanti qu'elle dise « aucun risque » et qu'elle peut rater de nouveaux pièges
  • Capacité à attribuer chaque indicateur à la source, à utiliser un langage modéré, à éviter la calomnie et à utiliser les informations uniquement à des fins défensives.

Le Web3 inclut également le côté obscur de la liberté offerte par la technologie : faux projets, rug-pulls (développeurs collectant l'argent des investisseurs et disparaissant), pièges honeypot (jetons qui peuvent être achetés mais non vendus), phishing et contrats contrefaits. Dans cette unité, nous apprendrons à utiliser l'IA comme assistant de détection de fraude et de risque. L’objectif est purement défensif : protéger les utilisateurs et les projets, en décelant les pièges à temps. Ces informations ne peuvent en aucun cas être utilisées pour poser des pièges.

Types de fraude sur Web3

  • Rug-pull : Drainage de fonds avec le pouvoir de retirer des liquidités ou d’imprimer des montants illimités.
  • Honeypot : L'utilisateur ne peut pas réaliser de vente en raison d'un obstacle intégré dans le code du contrat ; Seul le promoteur peut le vendre.
  • Jeton faux/imitation : un jeton sans valeur portant un nom similaire qui imite le nom d'un projet populaire.
  • Phishing : vider le portefeuille avec l'approbation d'un faux site ou d'un faux contrat.
  • Pump and dump : gonfler artificiellement un jeton et le vendre au sommet.
  • Faux badge d'audit : faire apparaître un projet non audité comme "audité".

Beaucoup de ces pièges déclenchent des signaux d'alarme lorsque l'on examine le code ou le comportement en chaîne. L'IA aide à analyser et à expliquer ces indicateurs.

Drapeaux rouges : au niveau du code et de la chaîne

Au niveau du code :

  • Autorité de frappe illimitée pour le propriétaire.
  • Le propriétaire peut suspendre les transactions ou bloquer le transfert.
  • Logique cachée (pot de miel) qui empêche la vente : seules certaines adresses peuvent vendre.
  • Taxe sur les transactions excessivement élevée ou convertible (frais de transfert) — retirée à 100 %.
  • Autorité de propriétaire non contrôlée (proxy) dans le contrat évolutif.
  • Liquidités débloquées ou détenues par le propriétaire.

Au niveau de la chaîne :

  • Concentration extrême de détenteurs de jetons sur quelques adresses.
  • Manque de liquidité bloquée ou verrouillage trop court.
  • Grande part du portefeuille des développeurs.
  • Transferts majeurs soudains et inexpliqués.
  • Tout nouveau contrat + marketing agressif.

drapeau rouge

Comment détecter

Rôle de l'IA

Menthes illimitées

Révision des codes

Balisage dans le code

Logique du pot de miel

Code + simulation

Marquage de moisissure suspecte

Liquidités débloquées

Requête en chaîne

Requête + commentaire

concentration du propriétaire

Répartition des titulaires

Interprétation des données

Taxe convertible

Révision des codes

Balisage dans le code

Le rôle et les limites de l’IA dans la détection des fraudes

L'IA est puissante pour détecter les modèles de fraude connus et expliquer le code dans un langage simple qu'un utilisateur ne comprendrait pas : "Dans ce contrat, le propriétaire peut arrêter le transfert à tout moment, c'est un risque." Mais il existe deux limites critiques :

  1. Impossible de porter un jugement définitif : l'IA ne peut pas dire "il s'agit définitivement d'un tirage au sort" ; seulement des signes de risque. Certains contrats légitimes peuvent également avoir un pouvoir de pause. La décision finale nécessite du contexte et un jugement humain.
  2. Manque de nouveaux pièges : les escrocs développent constamment de nouvelles techniques ; L'IA peut ne pas voir un piège unique qui ne figure pas dans les données d'entraînement.
Attention : Ce n'est PAS parce que l'IA dit « aucun risque n'apparaît » qu'il s'agit d'une garantie de sécurité. Il est dangereux d’investir après que l’IA ait confirmé qu’un jeton est sûr. L'IA est une couche de filtrage ; La décision finale nécessite de multiples vérifications et un jugement humain.

Invite faible/Invite forte

Invite faible :

S'agit-il d'une arnaque symbolique ? Dois-je l'acheter ?

L’IA ne peut ni porter de jugement définitif ni fournir des conseils en investissement – ​​cette invite invite à une réponse trompeuse.

Invite puissante :

Votre rôle : analyste des risques en chaîne (défense uniquement). Scannez le code de contrat suivant pour détecter les signaux d'alarme de fraude connus : monnaies illimitées, blocage de pause/transfert, logique de pot de miel, taxe commutable, liquidité débloquée, proxy incontrôlé. Reliez chaque résultat à la ligne de code et expliquez pourquoi il s’agit d’un risque. FAIRE UN JUGEMENT STRICT de « fraude » ou de « sécurité » ; marquer le risque. Il ne s’agit pas d’un conseil en investissement. Dites que vous n'êtes pas sûr.

Quatre modèles copiables

1) Dépistage des pots de miel/barrières de vente :

Examinez s'il y a une logique dans ce contrat symbolique qui pourrait empêcher la vente (transfert/vente) : seules certaines adresses peuvent vendre, asymétrie achat-vente, liste noire secrète. Afficher les modèles suspects par ligne. Porter un jugement final ; Présentez-le comme "doit être testé avec simulation".

2) Carte des autorités du propriétaire :

Lister toutes les opérations privilégiées que le propriétaire/administrateur peut effectuer dans ce contrat : imprimer, arrêter, modifier la taxe, retirer des liquidités, mettre à niveau. Notez le risque d’abus de chaque autorité. Présentez-le dans un tableau; évaluer à des fins défensives.

3) Contrôle de la distribution en chaîne :

Écrivez une requête (Dune/explorer) qui récupérera la distribution du détenteur et le verrouillage de liquidité pour un jeton. Expliquez ce que je dois rechercher : part totale des 10 principales adresses, si la liquidité est verrouillée, part du portefeuille des développeurs. Je vais l'exécuter et vérifier ; fabrication de données.

4) Résumé simple des risques pour l’utilisateur :

Traduisez les résultats vérifiés ci-dessous en un résumé des risques dans un anglais simple qu'un novice en cryptographie peut comprendre. Ne créez pas de panique et n’exagérez pas ; mais indiquez clairement les risques. Terminez par « Ceci n'est pas un conseil en investissement, faites vos propres recherches. »

Trois mini-cases (en chiffres)

Cas 1 – Honeypot repéré tôt. Lorsqu'un modérateur de la communauté a demandé à l'IA de scanner le contrat à la recherche d'un jeton croissant, un modèle a été marqué où seul le propriétaire pouvait vendre. Confirmé dans la simulation : le jeton pourrait être acheté, pas vendu – pot de miel classique. L'alerte s'est répandue, des dizaines d'utilisateurs ont été protégés du piège. Leçon : IA + simulation est forte en défense.

Cas 2 — Retour d’une fausse alarme. AI a signalé la suspension de l'autorisation d'un projet légitime comme un « risque de retrait de tapis ». L'analyste a examiné : la pause était protégée par une gouvernance multisig et était une mesure standard en cas d'urgence. Leçon : l'IA ne connaît pas le contexte ; Chaque drapeau est évalué par le jugement humain.

Cas 3 — Risque de concentration confirmé. Un analyste a confirmé sur Explorer l’affirmation selon laquelle AI a signalé que « les 3 principaux portefeuilles détiennent 78 % de l’offre » – c’était vrai. Il s'agissait d'un risque sérieux de dispersion, où le prix pourrait s'effondrer en cas de vente soudaine. Leçon : les indicateurs en chaîne deviennent des preuves solides lorsqu'ils sont connectés à la source.

Éthique : défense uniquement

La connaissance de cette unité est un couteau bien aiguisé. Les mêmes informations d’alerte peuvent se transformer en un guide « comment tendre un piège » entre les mains d’une personne mal intentionnée. D'où le principe immuable : cette information sert uniquement à protéger, avertir et défendre. Utiliser l’IA pour écrire des pots de miel, générer de faux jetons ou tromper les utilisateurs est à la fois criminel et contraire à l’éthique et dépasse la portée de ce module.

Aussi:

  • Risque de diffamation : Déclarer un projet « arnaque » sans vérification entraîne une responsabilité légale. Les allégations doivent être liées à la source et construites dans un langage mesuré.
  • Pas un conseil en investissement : L'analyse des risques n'est pas une recommandation « achat/vente ».
  • Ne pas créer de panique : les fausses alarmes causent également des dommages ; Toutes les découvertes ne sont pas diffusées sans vérification.
Astuce : basez toujours une déclaration de risque sur "le code/les données le montrent", et non sur "il s'agit définitivement d'une arnaque". Les preuves le démontrent ; Le jugement final doit dépendre de la source, de vérifications multiples et d’un jugement humain.

Erreurs courantes

  • Investir en faisant confiance à l’IA pour dire « il n’y a aucun risque ». Ce n'est pas une garantie.
  • Considérant chaque drapeau comme une fraude définitive. Cela peut également se produire dans le cadre de contrats légitimes.
  • Blâmer un projet sans confirmation. Diffamation et risque juridique.
  • Ne pas attribuer la découverte à la source. Une confirmation en chaîne est requise.
  • Oubliant que les nouveaux pièges ne seront pas visibles par l'IA. Une seule analyse ne suffit pas.
  • Utiliser ces informations pour poser des pièges. Crime et violation de l'éthique.

En résumé

  • Les escroqueries Web3 (rug-pull, honeypot, faux jeton) laissent des signaux d'alarme dans le code et la chaîne.
  • L’IA est utile pour analyser ces indicateurs et les expliquer dans un langage simple ; ne peut pas porter un jugement définitif.
  • Ce n’est pas parce que l’IA dit « aucun risque » qu’il y a une garantie de sécurité ; peut manquer de nouveaux pièges.
  • Chaque indicateur est lié à la source et évalué par jugement humain et validation multiple.
  • Les informations sont uniquement destinées à la défense ; Les pièges, les calomnies et les accusations non corroborées sont contraires à l’éthique.

Tâche de candidature

Trouvez un exemple de pot de miel connu ou de contrat risqué à des fins éducatives (il existe des exemples partagés par les communautés de sécurité). Appliquez les invites « analyse des pots de miel/blocs de vente » et « carte des autorités du propriétaire » à l'IA. Confirmez chaque drapeau par les drapeaux de l'IA dans le code et, si possible, dans un simulateur. Exécutez ensuite la même analyse sur un contrat légitime et notez si l'IA déclenche une fausse alarme (manque de contexte).

liste de contrôle

  • [ ] J'ai scanné uniquement à des fins défensives.
  • [ ] J'ai confirmé tous les drapeaux rouges du code/de la chaîne.
  • [ ] J'ai utilisé un langage de risque modéré plutôt qu'un jugement définitif.
  • [ ] J'ai observé que des drapeaux peuvent également être présents dans des contrats légitimes.
  • [ ] Je n'ai pas accusé un projet sans confirmation (risque de diffamation).
  • [ ] Je n'ai pas traduit cette découverte en conseils d'investissement.
  • [ ] J'ai adopté l'idée que je n'utiliserai jamais cette information pour tendre un piège.