יחידה 6 / 11

ניתוח DeFi ופרוטוקול: נזילות, MEV והתקפות כלכליות

רווחים:

  • יכולת להבין את אבני הבניין של DeFi כגון AMM, מאגר נזילות, הלוואת אורקל ופלאש ולהשתמש בבינה מלאכותית בהסבר מנגנונים וניסוח תרחישים
  • היכולת להבחין שרוב סיכוני ה-DeFi הם פגיעויות לוגיות כלכליות/עסקיות, לא באגי קוד, ושהבינה המלאכותית חלשה בפגיעות הכלכלית המקורית
  • היכולת להבין שביטחון כלכלי מוכח על ידי סימולציה, לא על ידי חשיבה, ושההתמכרות לאורקל היא הנקודה השברירית ביותר.

DeFi (Decentralized Finance) הוא התחום בעל הערך הגבוה והמותקף ביותר של Web3. החלפות, פרוטוקולי הלוואות, מאגרי נזילות - כולם פועלים כקוד, וכולם מעבירים מיליוני דולרים בסביבה עוינת. ביחידה זו, נשתמש ב-AI כעוזר לניתוח פרוטוקולים; נלמד להבין נזילות, תמחור, MEV והתקפות כלכליות והיכן AI מועיל ולא מספק בתחום ההקשר הזה.

אבני בניין בסיסיות של DeFi

  • AMM (Automated Market Maker): מנגנון חליפין שקובע מחירים לפי נוסחה (למשל x·y=k) במקום התאמת קונים ומוכרים.
  • מאגר נזילות: קרן משותפת שבה משתמשים מפקידים אסימונים ומתבצעת מסחר.
  • פרוטוקול ההלוואות: הלוואות כנגד בטחונות; פירוק מתרחש כאשר ערך הביטחונות יורד.
  • אורקל: מקור הנתונים שמביא את מחיר העולם החיצון לפרוטוקול - התלות הקריטית והשברירית ביותר של DeFi.
  • הלוואת בזק: הלוואה שנלקחה ללא בטחונות בעסקה בודדת והוחזרה באותה עסקה; יש לו גם שימושים לגיטימיים וגם כלי תקיפה.

MEV והתקפות כלכליות

MEV (Maximal Extractable Value - הערך שחולץ על ידי הרשות להזמין/הוספה/הסרה של עסקאות) הוא מחלקת סיכון ספציפית ל-DeFi. עסקאות ממתינות מופיעות במאגר הציבורי (ממפול); הנראות הזו פותחת את הדלת להתקפות הבאות:

  • ריצה חזיתית: לראות עסקה רווחית ולהכניס מולה עסקה משלו.
  • מתקפת סנדוויץ': ביצוע עסקאות לפני ואחרי רכישת הנפגע והרווח מהפרש המחיר.
  • מניפולציה של אורקל: הונאה בפרוטוקול על ידי שינוי מיידי של מחיר הבריכה, בדרך כלל עם הלוואת הבזק.

התקפות אלו אינן נובעות מה"באג" של הקוד, אלא מהניצול של העיצוב הכלכלי. זה המקום שבו בינה מלאכותית מתקשה ביותר: בינה מלאכותית שטובה בסריקת קוד טכני לרוב אינה יכולה לזהות פגיעות כלכלית ספציפית לפרוטוקול.

שימו לב: רוב פגיעויות ה-DeFi אינן "באגי קוד" אלא פרצות לוגיקה כלכלית/עסקית. סריקת הקוד הסטנדרטית של AI מחמיצה את אלה; זה התחום שדורש הכי הרבה מומחיות אנושית, סימולציה ומידול.

תפקידה של AI בניתוח DeFi

1. תיאור המנגנון. AI רב עוצמה בהסבר בשפה פשוטה כיצד פועל פרוטוקול מורכב (למשל AMM מבוסס עקומה). זה מספק כניסה מהירה לניתוח.

2. יצירת תרחיש/השערה נגדית. "באיזה תנועת מחיר יכנס פרוטוקול החוב הזה למשבר פירוק?" AI מייצר טיוטות תרחישים עם שאלות כגון; אלה נבדקים על ידי סימולציה.

3. הזכרת דפוסי תקיפה ידועים. ה-AI מעורר את הדפוסים של התקפות DeFi בעבר (מניפולציה של אורקל, כניסה חוזרת, ספירלת חיסול) כמו רשימת בדיקה.

4. טיוטת תכנית הדמיה. בינה מלאכותית יכולה להמציא תוכנית לאילו תרחישים לבדוק; אבל הסימולציה עצמה נעשית עם הכלי (Foundry, Tenderly).

הנחיה חלשה / הנחיה חזקה

הנחיה חלשה:

האם פרוטוקול DeFi הזה בטוח?

הנחיה עוצמתית:

תפקידך: מנתח פרוטוקולי DeFi. בדוק את מנגנון הפרוטוקול שלהלן. שקול את וקטורי ההתקפה הכלכליים הבאים בזה אחר זה: מניפולציה של אורקל (עם הלוואת פלאש), סנדוויץ'/חזית, ספירלת חיסול, אפקט משיכת נזילות. עבור כל וקטור: איך להפעיל, איזה מצב נדרש, השפעה אפשרית. אלו הן ההשערות שיש לבדוק על ידי סימולציה; אל תגיד "בטוח/לא בטוח" בוודאות. צור קוד התקפה בפועל; תאר סיכון למטרות הגנה בלבד.

ארבע תבניות הניתנות להעתקה

1) תיאור המנגנון:

הסבירו בשפה פשוטה, צעד אחר צעד, את מנגנון התמחור/נזילות של פרוטוקול זה: מה קורה כאשר משתמש מבצע עסקה, כיצד נקבע המחיר, אילו תלות חיצוניות קיימות? סמן את החלק שאינך מבין או השאר לא ברור.

2) משטח התקפה כלכלית:

מפה את משטח ההתקפה הכלכלית של פרוטוקול זה: אילו הנחות ניתן לנצל באורקל, נזילות, בטחונות, פירוק, ממשל? כתוב כל סיכון עם תנאי ("מה אם"). הציגו זאת כהשערה שתאושש על ידי סימולציה.

3) תרחיש מתח:

קחו בחשבון את התרחישים הבאים: אם אסימון הבטחונות יורד ב-50%, אם מחיר האורקל יחרוג ב-30% לרגע, אם 80% מהנזילות יימשכו, מה יהיה הפרוטוקול? רשום את השפעת ההשפעה של כל תרחיש. אל תטען דיוק מספרי; ציין שנדרשת סימולציה.

4) התאמת דפוסי התקפת היסטוריה:

האם העיצוב של פרוטוקול זה נושא תנאים דומים לאלו מדפוסי ההתקפה המוכרים של DeFi (למשל אורקל במקור יחיד, מחיר פתיחת הלוואת פלאש)? להצביע על קווי דמיון למטרות הגנתיות; אל תעשה את צעד הניצול, זה רק ייצור נקודת תשומת לב.

שלושה מארזים קטנים (במספרים)

מקרה 1 - סיכון אורקל זוהה מוקדם. צוות תכנן פרוטוקול חוב חדש. במהלך הסבר המנגנון סימנה YZ את ההשערה ש"המחיר נלקח ממאגר בודד וניתן לתמרן אותו באמצעות הלוואות בזק". הצוות אישר זאת בסימולציה ועבר ל-TWAP + ריבוי מקורות. הפסד משוער שנמנע: כל הערך הנעול של הפרוטוקול. לקח: AI הוא בעל ערך ביצירת דפוסים ידועים.

מקרה 2 - בינה מלאכותית פספסה את הפגיעות המקורית. בפרוטוקול אחר, הפגיעות הייתה טעות כלכלית ייחודית שנבעה מאינטראקציה של שני מנגנונים (תגמול + חיסול). ה-AI מצא כל מנגנון "חסר רבב" אחד אחד; לא יכולתי לראות את האינטראקציה. דוגמן אנושי וסימולציה נלכדה. לקח: בעוד שהרכיבים נכונים, הכלכלה של המכלול היא הנקודה העיוורת של הבינה המלאכותית.

מקרה 3 - תוכנית הסימולציה חסכה זמן. אנליסט אחד ניסח 15 תרחישי לחץ שונים ל-AI במקום לתכנן אותם ביד; ואז ניהל את זה ב-Foundry. התכנון ירד מיום אחד לשעתיים; אבל פרשנות התוצאות וההחלטה היו של האדם. שיעור: תוכניות בינה מלאכותית, אמצעי רכב, אנושי מחליט.

ההכרחיות של סימולציה

ב-DeFi, אבטחה אינה מוכחת על ידי "חשיבה"; זה נבדק על ידי סימולציה. ניתן להבין את החוסן הכלכלי של פרוטוקול על ידי ריצה מספרית של תרחישי מחיר, נזילות ותקיפה שונים. AI יכול לתכנן ולנסח את הקוד של הדמיות אלה; אבל הכלים והאנשים הם שמייצרים ומפרשים את התוצאות. ההצהרה "כנראה עמידה" שהופקה על ידי ה-AI אינה תוצאת סימולציה ואינה יכולה להיות מוצגת ככזו.

טיפ: כאשר אתה מקבל הערכת סיכונים DeFi מ-AI, עליך לשאול כל השערה "עם איזו סימולציה אני בודק את זה?" הפוך את זה לשאלה. תביעת אבטחה שאינה ניתנת לבדיקה אינה הבטחה ב-DeFi.

טעויות נפוצות

  • סורק את הגירעון הכלכלי כמו באג קוד. סיכוני DeFi הם בעיקר בלוגיקה עסקית.
  • סומך על הבינה המלאכותית שיגיד "בטוח" ומדלג על הסימולציה. נדרשת בדיקה.
  • אימות רכיבים אחד אחד ודילוג על אינטראקציה. כלכלת הכלל היא קריטית.
  • סומך על אורקל ממקור יחיד. אסון ה-DeFi הנפוץ ביותר.
  • התעלמות מ-MEV/פרונט ריצה. שוכחים את עובדת הממפול הציבורי.
  • יצירת קוד ניצול. רק ניתוח הגנתי הוא לגיטימי.

לסיכום

  • DeFi הוא מרחב עוין בעל ערך גבוה; הסיכונים הם בעיקר בלוגיקה כלכלית/עסקית.
  • מניפולציה של MEV, חזית, סנדוויץ' ואורקל הם סוגים של התקפות ספציפיות ל-DeFi.
  • בינה מלאכותית חזקה בהסבר מנגנונים ובניסוח תרחישים; הגירעון הכלכלי המקורי חלש.
  • ביטחון כלכלי מוכח בסימולציה, לא בחשיבה; תוכניות בינה מלאכותית, אמצעי רכב.
  • התלות ב-Oracle היא הנקודה הפגיעה ביותר של DeFi; נדרשים משאבים מרובים ו-TWAP.

משימת יישום

בחר פרוטוקול AMM או הלוואה (עם תיעוד ברור). החל את ההנחיות של "תיאור המנגנון" ו"משטח התקפה כלכלית" על הבינה המלאכותית. עבור כל השערת סיכון שה-AI מייצרת, "עם איזו סימולציה הייתי בודק את זה?" ענה על השאלה. לאחר מכן מצא את דוח הביקורת בפועל של אותו פרוטוקול והשווה את הממצאים בפועל עם הסיכונים שסומנו על ידי ה-AI: מה הבינה המלאכותית תפסה, מה היא פספסה?

רשימת בדיקה

  • [ ] דיברתי על הסיכונים בשני ממדים: קוד + כלכלה.
  • [ ] הערכתי MEV/פרונט ריצה.
  • [ ] בדקתי גם את התלות באורקל.
  • [ ] שאלתי את האינטראקציה של המרכיבים (כל הכלכלה).
  • [ ] חיברתי כל השערה לתוכנית סימולציה.
  • [ ] החלפתי את ה"כספת" של ה-AI בסימולציה.
  • [ ] ניתחתי רק למטרות הגנתיות.