નફો:
- પુનઃપ્રવેશ, એક્સેસ કંટ્રોલ, ઓરેકલ મેનીપ્યુલેશન અને ફ્રન્ટ-રનિંગ જેવા સામાન્ય નબળાઈ પેટર્નને ઓળખવાની ક્ષમતા અને તેને સ્ટેટિક એનાલિસિસ ટૂલ + આર્ટિફિશિયલ ઇન્ટેલિજન્સ + માનવ સાથે સ્કેન કરવાની ક્ષમતા
- ટૂલ આઉટપુટ સમજાવવામાં અને MEV અને બિઝનેસ લોજિકમાં ખોટા હકારાત્મક અને નબળાઈઓને પ્રાધાન્ય આપવા માટે AI શક્તિઓ વચ્ચે તફાવત કરવાની ક્ષમતા
- સમજો કે 'ક્લિન સ્કેન' એ સુરક્ષા પ્રમાણપત્ર નથી, તે સ્કેનિંગ નિયંત્રણનું માત્ર એક સ્તર છે
અમે અગાઉના એકમમાં ઓડિટની સર્વગ્રાહી શિસ્ત જોઈ. આ એકમમાં, અમે વધુ તકનીકી વિષય પર ધ્યાન કેન્દ્રિત કરીએ છીએ: નબળાઈ સ્કેનિંગ — કોડમાં જાણીતી નબળાઈ પેટર્ન માટે પદ્ધતિસરની શોધ. અહીં અમે સ્ટેટિક એનાલિસિસ ટૂલ્સ સાથે AI નો ઉપયોગ કરીશું, જે જાણીતી નબળાઈ પેટર્નને સ્કેન કરે છે અને તેનું વર્ણન કરે છે. ધ્યેય: સૌથી સામાન્ય નબળાઈઓને ઊંડાણમાં જાણવા અને એઆઈ ક્યાં ભરોસાપાત્ર છે અને ક્યાં તેને સ્કેન કરવામાં તે અપૂરતું છે તે પારખવું.
સ્ટેટિક અને ડાયનેમિક સ્કેનિંગ
સ્કેનિંગ બે પ્રકારના હોય છે. સ્ટેટિક એનાલિસિસ — કોડને ચલાવ્યા વિના તેનું પરીક્ષણ કરવું: સ્લિથર અને મિથ્રિલ જેવા સાધનો કોન્ટ્રાક્ટ કોડને સ્કેન કરે છે અને જાણીતી પેટર્નને ફ્લેગ કરે છે. ડાયનેમિક/સિમ્બોલિક પૃથ્થકરણ (વિવિધ ઇનપુટ સાથે કોડ ચલાવવો અથવા તેને ગાણિતિક રીતે અન્વેષણ કરો): ફઝિંગ (રેન્ડમ ઇનપુટ સાથે બોમ્બાર્ડિંગ) અને સાંકેતિક અમલ (બધા સંભવિત રસ્તાઓનું અન્વેષણ) આ જૂથમાં આવે છે.
AI આ સાધનોને બદલતું નથી, તે તેમને પૂરક બનાવે છે: જ્યારે વાહન ચેતવણી આપે છે, ત્યારે AI ચેતવણીને સાદી ભાષામાં સમજાવે છે; જ્યારે સાધન પેટર્ન ચૂકી જાય ત્યારે AI યાદ અપાવી શકે છે; પરંતુ એકલા AI ખાતરી આપી શકતું નથી કે તે કેટલું સ્કેન કરે છે. યોગ્ય કાર્યપ્રવાહ: સાધન + AI + માનવ.
ટીપ: AI ને સ્થિર વિશ્લેષણ સાધનનું આઉટપુટ આપો (દા.ત. સ્લિથર રિપોર્ટ) અને પૂછો "દરેક ચેતવણીને સાદી ભાષામાં સમજાવો, જે વાસ્તવિક જોખમો છે અને કયા ખોટા હકારાત્મક હોઈ શકે છે?" પૂછો કાચા ટૂલ આઉટપુટને સમજવા યોગ્ય અને માનવો માટે પ્રાધાન્યયોગ્ય બનાવવા માટે AI અમૂલ્ય છે.
સૌથી સામાન્ય નબળાઈ પેટર્ન
1. પુનઃપ્રવેશ. જો કોઈ ફંક્શન તેની સ્થિતિને અપડેટ કર્યા વગર એક્સટર્નલ કોન્ટ્રાક્ટને કૉલ કરે છે, તો કોલ્ડ કોન્ટ્રાક્ટ પાછો જઈ શકે છે, તે જ ફંક્શનને ફરીથી ટ્રિગર કરી શકે છે અને ઘણી વખત ફંડ ઉપાડી શકે છે. ઉકેલ: ચેક-ઇફેક્ટ્સ-ઇન્ટરએક્શન ઓર્ડર અને રિએન્ટ્રન્સી ગાર્ડ.
2. ઍક્સેસ નિયંત્રણનો અભાવ. એક જટિલ કાર્ય (ઉપાડ, ઉપાડ, અપગ્રેડ) આકસ્મિક રીતે જાહેર કરવામાં આવે છે. તે સૌથી સામાન્ય અને ખર્ચાળ ભૂલોમાંની એક છે.
3. ઓરેકલ મેનીપ્યુલેશન. બાહ્ય ભાવ સ્ત્રોત (ઓરેકલ) પર કરારની આંધળી નિર્ભરતા. હુમલાખોર તરત જ કિંમતમાં ફેરફાર કરે છે અને પ્રોટોકોલને છેતરે છે. ઉકેલ: સમય-ભારિત સરેરાશ કિંમત (TWAP), બહુ-સ્રોત.
4. પૂર્ણાંક ઓવરફ્લો/અંડરફોલ. જ્યારે સંખ્યા મહત્તમ માન્ય મૂલ્યને ઓળંગે છે અને શરૂઆતમાં પરત આવે છે. આધુનિક સોલિડિટી તેમાંથી મોટા ભાગનાને આપોઆપ પકડી લે છે, પરંતુ જોખમ નિમ્ન-સ્તર (એસેમ્બલી) કોડમાં રહે છે.
5. ફ્રન્ટ-રનિંગ. ટ્રાન્ઝેક્શન કન્ફર્મ થાય તે પહેલાં જાહેર પૂલ (મેમ્પૂલ)માં દેખાય છે; હુમલાખોર તમારો વ્યવહાર જોઈ શકે છે અને તેની સામે પોતાનો વ્યવહાર દાખલ કરી શકે છે. MEV (મહત્તમ એક્સટ્રેક્ટેબલ વેલ્યુ — ટ્રાન્ઝેક્શન સિક્વન્સમાંથી કાઢવામાં આવેલ મૂલ્ય) આ વિષયનું સામાન્ય નામ છે.
6. સેવાનો ઇનકાર (DoS). લૂપ ખૂબ ખર્ચાળ બની જાય છે અને કાર્યને બિનઉપયોગી બનાવે છે, અથવા સરનામાં પર નિર્ભરતા લૉક થઈ જાય છે.
7. જોખમોને અપગ્રેડ કરો. અપગ્રેડેબલ કોન્ટ્રાક્ટ્સમાં સ્ટોરેજ અથડામણ અને સત્તાનો દુરુપયોગ.
નબળાઈ
AI સ્કેનિંગ ટ્રસ્ટ
શા માટે
પુનઃપ્રવેશ
ઉચ્ચ
જાણીતી, સ્પષ્ટ પેટર્ન
ઍક્સેસ નિયંત્રણ
ઉચ્ચ
મોલ્ડ સ્કેન કરી શકાય છે
પૂર્ણાંક કામગીરી
ઉચ્ચ
પ્રમાણભૂત નિયંત્રણ
ઓરેકલ મેનીપ્યુલેશન
મધ્યમ
સંદર્ભની જરૂર છે
ફ્રન્ટ-રનિંગ/MEV
મધ્યમ-નીચું
પ્રોટોકોલ વિશિષ્ટ
વ્યવસાય તર્ક ભૂલ
નીચું
અધિકૃત, સંદર્ભિત
નબળા પ્રોમ્પ્ટ / મજબૂત પ્રોમ્પ્ટ
નબળા પ્રોમ્પ્ટ:
શું આ કોડમાં કોઈ છટકબારી છે?
શક્તિશાળી પ્રોમ્પ્ટ:
તમારી ભૂમિકા: સુરક્ષા સ્ક્રીનીંગ સહાયક. નીચેના જાણીતા દાખલાઓ માટે નીચે આપેલા કરારને સ્કેન કરો અને દરેક માટે "જોખમ/નહીં/અનિશ્ચિત" માટે: પુનઃપ્રવેશ, એક્સેસ કંટ્રોલ, પૂર્ણાંક ઑપરેશન્સ, ઓરેકલ ડિપેન્ડન્સી, ફ્રન્ટ-રનિંગ, DoS, અપગ્રેડ સુરક્ષા. દરેક નિર્ધારણને સંબંધિત લાઇન સાથે લિંક કરો અને શા માટે જોખમ છે તે સમજાવો. આ એવી પૂર્વધારણાઓ છે જે સ્થિર વિશ્લેષણ સાધન અને ઓડિટર દ્વારા ચકાસવામાં આવશે. નોંધ કરો કે ખોટા હકારાત્મક હોઈ શકે છે.
ચાર નકલ કરી શકાય તેવા નમૂનાઓ
1) ટૂલ આઉટપુટ વર્ણન:
નીચે સ્ટેટિક એનાલિસિસ ટૂલ (સ્લિથર) નો રિપોર્ટ છે. દરેક ચેતવણીને સાદી ભાષામાં સમજાવો: તેનો અર્થ શું છે, શું તે વાસ્તવિક જોખમ છે કે સંભવિત ખોટા હકારાત્મક, તેની પ્રાથમિકતા શું હોવી જોઈએ? મક્કમ નિર્ણય ન લો; ઓડિટર પુષ્ટિ માટે પ્રાથમિકતા આપો.
2) પુનઃપ્રવેશ કેન્દ્રિત સ્ક્રીનીંગ:
આ કરારમાં બાહ્ય કૉલ્સ કરતા તમામ કાર્યો શોધો. તપાસ કરો કે શું તે દરેક માટે ચેક-ઇફેક્ટ્સ-ઇન્ટરએક્શન્સ ઓર્ડરનું પાલન કરવામાં આવે છે અને શું ત્યાં રિએન્ટ્રન્સી ગાર્ડ છે. જોખમી લોકોને લીટી સાથે બતાવો. જો તમને ખાતરી ન હોય તો ચિહ્નિત કરો; શોષણ કોડ જનરેટ કરી રહ્યું છે.
3) ઍક્સેસ નિયંત્રણ નકશો:
આ કરારમાં તમામ બાહ્ય/જાહેર કાર્યોની સૂચિ બનાવો અને દરેક માટે "કોણ કૉલ કરી શકે" (દરેક વ્યક્તિ/માલિક/ભૂમિકા)નો ઉલ્લેખ કરો. નિર્ણાયક કામગીરી કરો (પાછી ખેંચો, છાપો, અપગ્રેડ કરો) અને નબળા એક્સેસ કંટ્રોલવાળાઓને ચિહ્નિત કરો. તેને ટેબલ સાથે રજૂ કરો.
4) ખોટા હકારાત્મક નાબૂદી:
ધ્યાનમાં લો કે આ સ્કેન ચેતવણી વાસ્તવિક જોખમ કેમ ન હોઈ શકે (ખોટી હકારાત્મક): કયો સંદર્ભ અથવા કોડ સ્થિતિ આ ચેતવણીને અમાન્ય કરશે? પરંતુ "એકદમ કોઈ સમસ્યા નથી" એમ ન કહો; પુષ્ટિની જરૂર હોય તેવા મુદ્દાઓની સૂચિ બનાવો.
ત્રણ નાના કેસ (સંખ્યામાં)
કેસ 1 — વાહન + AI બમણી કાર્યક્ષમતા. એક ટીમ 12-કોન્ટ્રાક્ટ પ્રોજેક્ટ પર સ્લિથર ચલાવી અને 140 ચેતવણીઓ પ્રાપ્ત કરી. એકવાર અમે AI દ્વારા ચેતવણીઓને સમજાવી અને પ્રાથમિકતા આપી, તે બહાર આવ્યું કે 140 માંથી 95 ચેતવણીઓ ખોટી હકારાત્મક હતી; ટીમે 45 વાસ્તવિક ઉમેદવારો પર ધ્યાન કેન્દ્રિત કર્યું. ટ્રાયજ સમય 2 દિવસથી ઘટીને 5 કલાક થયો. પાઠ: AI વાહન આઉટપુટને માનવીય બનાવવા માટે શક્તિશાળી છે.
કેસ 2 - AI એ MEV ને હાઇજેક કર્યું. DEX (વિકેન્દ્રિત વિનિમય) કોન્ટ્રેક્ટમાં, AI ને પ્રમાણભૂત પેટર્ન સાફ મળી પરંતુ તે આગળ ચાલતી નબળાઈ શોધવામાં નિષ્ફળ રહી; કારણ કે આ પ્રોટોકોલની કામગીરીના ક્રમ માટે વિશિષ્ટ હતું. માનવ ઓડિટર અને સિમ્યુલેશન કબજે કર્યું. પાઠ: MEV/ફ્રન્ટ-રનિંગ જેવા પ્રોટોકોલ-વિશિષ્ટ જોખમો AI ના નબળા ક્ષેત્ર છે.
કેસ 3 - ખોટા હકારાત્મક પર સમય બગાડવાનું ટાળ્યું. ટીમ બિનજરૂરી પુનઃલેખનથી બચી ગઈ જ્યારે AI એ સમજાવ્યું કે પુનઃપ્રવેશની ચેતવણી વાસ્તવમાં ખોટી હકારાત્મક હતી (કાર્ય પહેલાથી જ સુરક્ષિત હતું). પરંતુ ટીમે હજુ પણ એક ટેસ્ટ સાથે તેની પુષ્ટિ કરી છે. પાઠ: AI પ્રાથમિકતા આપે છે; પુષ્ટિ ફરીથી પરીક્ષણ સાથે આવે છે.
સ્કેનિંગની મર્યાદાઓ
સ્કેન જાણીતી પેટર્ન શોધે છે. નવી, અનન્ય અથવા પ્રોટોકોલ-વિશિષ્ટ નબળાઈ શોધવા માટે ન તો ટૂલ કે AI ખાતરી આપી શકાય છે. તેથી, સ્ક્રીનીંગ એ ઓડિટનો એક ભાગ છે; પોતે નહીં. "સ્કેન સ્વચ્છ છે, તેથી તેનો અર્થ એ છે કે તે સલામત છે" એવો વિચાર આ ક્ષેત્રમાં સૌથી ખતરનાક ગેરસમજ છે. ડ્રેજિંગ ઓછા લટકતા ફળને પસંદ કરે છે; ઊંડા અને અનન્ય જોખમો માટે, માનવ કુશળતા, પરીક્ષણ, ફઝિંગ અને ઔપચારિક ઑડિટ આવશ્યક છે.
સાવધાન: સ્કેનિંગ ટૂલ અથવા AIનો "સ્વચ્છ" રિપોર્ટ એ સુરક્ષા પ્રમાણપત્ર નથી. તેને તે રીતે રજૂ કરવું - ખાસ કરીને રોકાણકારો માટે - ભ્રામક અને અનૈતિક છે.
સામાન્ય ભૂલો
- નિરીક્ષણ માટે અવેજી સ્ક્રીનીંગ. સ્કેનિંગ એક સ્તર છે, સમગ્ર નહીં.
- સાધનો વિના AI નો ઉપયોગ કરવો. સ્થિર વિશ્લેષણ + AI + માનવ કાર્ય એકસાથે.
- પુષ્ટિ વિના ખોટા હકારાત્મકને દૂર કરવું. દરેક સ્ક્રીનનું પરીક્ષણ/માનવ ચકાસાયેલ છે.
- AI પર આધાર રાખીને પ્રોટોકોલ-વિશિષ્ટ જોખમો (MEV) ને બાયપાસ કરવું. એઆઈનો નબળો વિસ્તાર.
- "સ્વચ્છ સ્કેન" = "સલામત" વિચારવું. તે અજાણ્યાને શોધી શકતો નથી.
- શોષણ કોડ જનરેટ કરી રહ્યું છે. માત્ર રક્ષણાત્મક જોખમ વર્ણન કાયદેસર છે.
સારાંશમાં
- નબળાઈ સ્કેનિંગ વાહન + AI + માનવ સાથે જાણીતા નબળાઈ પેટર્ન માટે જુએ છે.
- AI સ્ટેટિક એનાલિસિસ ટૂલ આઉટપુટને સમજાવવા અને પ્રાથમિકતા આપવામાં શક્તિશાળી છે.
- પુનઃપ્રવેશ અને ઍક્સેસ નિયંત્રણ જેવા સ્પષ્ટ દાખલાઓમાં વિશ્વસનીય; MEV અને બિઝનેસ લોજિકમાં નબળા.
- ખોટા હકારાત્મકને દૂર કરવા માટે પણ પુષ્ટિની જરૂર છે.
- "સ્વચ્છ સ્કેન" એ સુરક્ષા પ્રમાણપત્ર નથી; તે દેખરેખનો વિકલ્પ નથી.
એપ્લિકેશન કાર્ય
નમૂના કરાર પર સ્થિર વિશ્લેષણ સાધન ચલાવો (જો શક્ય હોય તો) અથવા તૈયાર સ્લિથર રિપોર્ટ શોધો. AI પર "ટૂલ આઉટપુટ વર્ણન" પ્રોમ્પ્ટ લાગુ કરો. મૂલ્યાંકન કરો કે શું AI: (1) ચેતવણીઓને યોગ્ય રીતે સમજાવે છે, (2) ખોટા હકારાત્મક વચ્ચે તફાવત કરવામાં અર્થપૂર્ણ છે અને (3) પ્રોટોકોલ-વિશિષ્ટ જોખમ ચૂકી જાય છે. કોષ્ટકમાં "વાહન મળ્યું / AI સમજાવાયેલ / માનવ પુષ્ટિ થયેલ" કૉલમ ભરો.
ચેકલિસ્ટ
- [ ] મેં હેચને નિયંત્રણના સ્તર તરીકે સ્થાન આપ્યું.
- [ ] મેં સ્ટેટિક એનાલિસિસ ટૂલ + AI + હ્યુમનનો એકસાથે ઉપયોગ કર્યો.
- [ ] મેં જાણીતા દાખલાઓ માટે શ્રેણી પ્રમાણે શ્રેણી શોધ્યું.
- [ ] મેં પુષ્ટિ સાથે ખોટા હકારાત્મકને દૂર કર્યા.
- [ ] મેં MEV/વ્યાપારી તર્ક જેવા નબળા ક્ષેત્રોમાં માણસો પર આધાર રાખ્યો.
- [ ] મેં ખાતરી તરીકે "ક્લીન સ્વીપ" ઓફર કરી નથી.
- [ ] મેં માત્ર સંરક્ષણ હેતુઓ માટે જ કામ કર્યું; મેં શોષણ બનાવ્યા નથી.