יחידה 9 / 11

הונאה, משיכת שטיחים וזיהוי סיכונים: דגלים אדומים על השרשרת

רווחים:

  • יכולת לסרוק דגלים אדומים שנותרו בקוד ובשרשרת על ידי מלכודות כגון משיכת שטיחים, סיר דבש ואסימונים מזויפים עם בינה מלאכותית ולהסביר אותם בשפה פשוטה
  • היכולת להבחין שבינה מלאכותית אינה יכולה לעשות פסק דין סופי, שלא מובטח שהיא תגיד "אין סיכון" ושהיא עלולה להחמיץ מלכודות חדשות
  • היכולת לייחס כל דגל למקור, להשתמש בשפה מתונה, להימנע מהשמצות ולהשתמש במידע רק למטרות הגנה

Web3 כולל גם את הצד האפל של החופש שמציעה הטכנולוגיה: פרויקטים מזויפים, משיכת שטיחים (מפתחים אוספים כספים של משקיעים ונעלמים), מלכודות סיר דבש (אסימונים שניתן לקנות אך לא למכור), דיוג וחוזים מזויפים. ביחידה זו נלמד כיצד להשתמש ב-AI כעוזר לגילוי הונאה וסיכונים. המטרה היא הגנתית גרידא: הגנה על משתמשים ופרויקטים, ראיית מלכודות מוקדם. לא ניתן להשתמש במידע זה להצבת מלכודות בשום פנים ואופן.

סוגי הונאה ב-Web3

  • Rug-pull: ניקוז כספים עם סמכות למשוך נזילות או להדפיס סכומים בלתי מוגבלים.
  • Honeypot: המשתמש אינו יכול לבצע מכירה עקב מכשול המוטבע בקוד החוזה; רק היזם יכול למכור אותו.
  • אסימון מזויף/חיקוי: אסימון חסר ערך בעל שם דומה המחקה שם של פרויקט פופולרי.
  • פישינג: ריקון הארנק באישור אתר או חוזה מזויפים.
  • Pump and dump: ניפוח מלאכותי של אסימון ומכירתו בחלק העליון.
  • תג ביקורת מזויף: גורם לפרויקט לא מבוקר להיראות "מבוקר".

רבות מהמלכודות הללו מעלות דגלים אדומים כאשר מסתכלים על הקוד או על התנהגות השרשרת. AI עוזר בסריקה והסבר של דגלים אלה.

דגלים אדומים: ברמת הקוד והשרשרת

ברמת הקוד:

  • סמכות מנטה בלתי מוגבלת לבעלים.
  • הבעלים יכול להשהות את העסקאות או לחסום את ההעברה.
  • היגיון נסתר (דבש) שמונע מכירה - רק כתובות מסוימות יכולות למכור.
  • מס עסקה גבוה מדי או ניתן להמרה (עמלת העברה) - נמשך ל-100%.
  • סמכות בעלים לא מבוקרת (פרוקסי) בחוזה הניתן לשדרוג.
  • נזילות לא נעולה או בבעלות הבעלים.

ברמת השרשרת:

  • ריכוז קיצוני של מחזיקי אסימונים במספר כתובות.
  • חוסר נזילות נעול או נעילה קצרה מדי.
  • נתח גדול מארנק המפתחים.
  • העברות גדולות פתאומיות, בלתי מוסברות.
  • חוזה חדש מאוד + שיווק אגרסיבי.

דגל אדום

איך לזהות

תפקיד AI

מנטה ללא הגבלה

סקירת קוד

סימון בקוד

היגיון של Honeypot

קוד + סימולציה

סימון עובש חשוד

נזילות נפתחה

שאילתה על השרשרת

שאילתה + תגובה

ריכוז בעלים

חלוקת מחזיק

פרשנות נתונים

מס להמרה

סקירת קוד

סימון בקוד

התפקיד והמגבלה של AI בגילוי הונאה

בינה מלאכותית חזקה בסריקה אחר דפוסי הונאה ידועים והסברת קוד בשפה פשוטה שמשתמש לא יבין: "בחוזה הזה הבעלים יכול לעצור את ההעברה בכל עת, זה סיכון." אבל יש שני מגבלות קריטיות:

  1. לא יכול לשפוט סופי: בינה מלאכותית לא יכולה לומר "זה בהחלט משיכת שטיחים"; רק סימני סיכון. כמה חוזים לגיטימיים עשויים להיות גם בעלי סמכות הפסקה. ההחלטה הסופית דורשת הקשר ושיקול דעת אנושי.
  2. מתגעגע למלכודות חדשות: הרמאים מפתחים כל הזמן טכניקות חדשות; ייתכן שבינה מלאכותית לא תראה מלכודת ייחודית שאינה בנתוני האימון.
זהירות: רק בגלל שה-AI אומר "לא מופיע סיכון" אינו ערובה לבטיחות. מסוכן להשקיע לאחר ש-AI מאשר שאסימון בטוח. AI היא שכבת סינון; ההחלטה הסופית דורשת אימותים מרובים ושיקול דעת אנושי.

הנחיה חלשה / הנחיה חזקה

הנחיה חלשה:

האם זו תרמית אסימונים? האם כדאי לי לקנות אותו?

בינה מלאכותית אינה יכולה לעשות שיפוט סופי או לספק ייעוץ השקעות - הנחיה זו מזמנת תשובה מטעה.

הנחיה עוצמתית:

תפקידך: מנתח סיכונים על השרשרת (בהגנה בלבד). סרוק את קוד החוזה הבא לאיתור דגלים אדומים ידועים של הונאה: מנות ללא הגבלה, חסימת הפסקה/העברה, היגיון בסיר הדבש, מס שניתן להחלפה, נזילות לא נעולה, פרוקסי לא מבוקר. קשר כל ממצא לשורת הקוד והסבר מדוע הוא מהווה סיכון. ביצוע פסק דין "הונאה" או "בטוח" קפדני; לסמן סיכון. זה לא ייעוץ השקעות. ציין שאתה לא בטוח.

ארבע תבניות הניתנות להעתקה

1) בדיקת מחסומי סיר דבש/מכירה:

בדקו האם יש היגיון בחוזה האסימוני הזה שיכול למנוע את המכירה (העברה/מכירה): רק כתובות מסוימות יכולות למכור, אסימטריה של קנייה-מכירה, רשימה שחורה סודית. הצג דפוסים חשודים לפי שורה. מתן פסק דין סופי; הצג אותו כ"חייב להיבדק עם סימולציה".

2) מפת סמכות הבעלים:

רשום את כל הפעולות המועדפות שהבעלים/מנהל יכול לעשות בחוזה זה: להדפיס, להפסיק, לשנות מס, למשוך נזילות, לשדרג. רשום את הסיכון של שימוש לרעה בכל רשות. הצג אותו בטבלה; להעריך למטרות הגנתיות.

3) בקרת הפצה בשרשרת:

כתוב שאילתה (חולית/חוקר) שתחזיר את הפצת המחזיק ונעילת הנזילות עבור אסימון. הסבר מה עלי לחפש: חלק כולל של 10 הכתובות המובילות, האם הנזילות נעולה, נתח ארנק מפתחים. אני אריץ אותו ואאמת; ייצור נתונים.

4) סיכום סיכונים פשוט עבור המשתמש:

תרגם את הממצאים המאומתים למטה לסיכום סיכונים באנגלית פשוטה שמתחיל קריפטו יכול להבין. אין ליצור פאניקה או להגזים; אבל ציינו בבירור את הסיכונים. סיים ב"זה לא ייעוץ השקעות, עשה מחקר משלך."

שלושה מארזים קטנים (במספרים)

מקרה 1 - סיר דבש זוהה מוקדם. כאשר מנחה קהילה העביר את הבינה המלאכותית לסרוק את החוזה עבור אסימון עולה, סומן דפוס שבו רק הבעלים יכול למכור. אושר בסימולציה: ניתן היה לקנות את האסימון, לא למכור - סיר דבש קלאסי. האזהרה התפשטה, עשרות משתמשים היו מוגנים מהמלכודת. שיעור: AI + סימולציה חזקה בהגנה.

מקרה 2 - חזרה מאזעקת שווא. AI סימנה את אישור ההשהיה של פרויקט לגיטימי כ"סיכון למשיכת שטיחים". האנליסט סקר: הפסקה הייתה מוגנת על ידי ממשל מולטי-סיג והייתה אמצעי סטנדרטי למצב חירום. שיעור: AI לא יודע הקשר; כל דגל מוערך לפי שיפוט אנושי.

מקרה 3 - אושר סיכון ריכוז. אנליסט אישר באקספלורר את הטענה ש-AI סימנה ש"שלושת הארנקים המובילים מחזיקים 78% מההיצע" - זה נכון. זה היה סיכון רציני של פיזור, שבו המחיר יכול לקרוס עם מכירה פתאומית. לקח: דגלים על השרשרת הופכים לראיה חזקה כאשר הם מחוברים למקור.

אתיקה: הגנה בלבד

הידע של יחידה זו הוא סכין חדה. אותו מידע על דגל אדום יכול להפוך למדריך "איך לטבוע מלכודת" בידיו של מישהו עם כוונות רעות. מכאן העיקרון הבלתי משתנה: מידע זה נועד רק להגן, להזהיר ולהגן. שימוש בבינה מלאכותית לכתיבת עציצי דבש, יצירת אסימונים מזויפים או הונאה של משתמשים הוא פלילי ולא אתי כאחד והוא מעבר לתחום של מודול זה.

גַם:

  • סיכון להוצאת דיבה: הכרזת פרויקט כ"תרמית" ללא אימות יוצרת אחריות משפטית. יש לקשר טענות למקור ולבנות אותן בשפה מדודה.
  • לא ייעוץ השקעות: ניתוח סיכונים אינו המלצת "קנייה/מכירה".
  • לא ליצור פאניקה: אזעקות שווא גם גורמות נזק; לא כל ממצא מופץ ללא אימות.
טיפ: תמיד לבסס טענת סיכון על "הקוד/הנתונים מראים זאת", ולא "זו בהחלט הונאה". הראיות מצביעות; השיפוט הסופי חייב להיות תלוי מקור, אימות מרובה ושיפוט אנושי.

טעויות נפוצות

  • השקעה על ידי אמון ב-AI שיגיד "אין סיכון". זה לא ערובה.
  • רואים בכל דגל הונאה מובהקת. זה יכול לקרות גם בחוזים לגיטימיים.
  • האשמת פרויקט ללא אישור. לשון הרע וסיכון משפטי.
  • לא לייחס את הממצא למקור. נדרש אישור על השרשרת.
  • שוכחים שמלכודות חדשות לא יהיו גלויות ל-AI. סריקה אחת לא מספיקה.
  • שימוש במידע זה כדי להציב מלכודות. פשע והפרה אתית.

לסיכום

  • הונאות Web3 (משיכת שטיחים, סיר דבש, אסימון מזויף) משאירות דגלים אדומים בקוד ובשרשרת.
  • AI מועיל בסריקת הדגלים הללו והסברם בשפה פשוטה; לא יכול לתת פסק דין סופי.
  • רק בגלל שה-AI אומר "אין סיכון" אינו ערובה לבטיחות; עלול לפספס מלכודות חדשות.
  • כל דגל קשור למקור ומוערך על ידי שיקול דעת אנושי ואימות מרובה.
  • המידע מיועד להגנה בלבד; הצבת מלכודות, השמצות והאשמות לא מאומתות הן לא אתיות.

משימת יישום

מצא דוגמה מוכרת של כלי דבש או חוזה מסוכן למטרות חינוכיות (יש דוגמאות משותפות לקהילות אבטחה). החל את ההנחיות "סריקת סיר דבש/גוש מכירות" ו"מפת סמכות הבעלים" על ה-AI. אשר כל דגל את דגלי הבינה המלאכותית בקוד ואם אפשר, בסימולטור. לאחר מכן הפעל את אותה סריקה על חוזה לגיטימי ושם לב אם ה-AI מעלה אזעקת שווא (מחמיץ הקשר).

רשימת בדיקה

  • [ ] סרקתי רק למטרות הגנה.
  • [ ] אישרתי כל דגל אדום בקוד/שרשרת.
  • [ ] השתמשתי בשפה של סיכון בינוני ולא בשיפוט מוחלט.
  • [ ] שמתי לב שדגלים יכולים להיות גם בחוזים לגיטימיים.
  • [ ] לא האשמתי פרויקט ללא אישור (סיכון להוצאת דיבה).
  • [ ] לא תרגמתי את הממצא לייעוץ השקעות.
  • [ ] אימצתי את הרעיון שלעולם לא אשתמש במידע הזה כדי להטביע מלכודת.