Jedinica 1 / 11

Uvod u umjetnu inteligenciju u Blockchainu i Web3: uloge, granice, autentifikacija i sigurnosna kritičnost

Dobici:

  • Sposobnost razlikovati gdje umjetna inteligencija štedi vrijeme u tijeku rada Web3 (skica, označavanje uzorka, upit), a gdje su odluke o sigurnosti i tumačenju prepuštene stručnjaku, prema cijeni pogreške
  • Sposobnost implementacije discipline koja provjerava svaki izlaz umjetne inteligencije kompiliranjem, neovisnim alatima i povezivanjem lančanih podataka s izvorom u block exploreru
  • Razumijevanje zašto neopozivost, otvoreno i neprijateljsko okruženje, intenzivan rizik prijevare i obrambenu uporabu treba uzeti u obzir u ovom polju od samog početka

Blockchain (distribuirana knjiga gdje se transakcije vode u blokovima, kriptografski povezane i nepromjenjive) i Web3 (internetski sloj koji radi na blockchainu umjesto središnje tvrtke, gdje korisnik posjeduje svoju imovinu i podatke) jedno su od rijetkih područja gdje se softverske pogreške izravno pretvaraju u novac. Pogreška na web stranici prekida stranicu; Pogreška u pametnom ugovoru - ugovoru koji se sam izvodi na blockchainu, čiji su uvjeti napisani u kodu - može otpuhati milijune dolara u sekundi. Ovaj modul stoga pozicionira umjetnu inteligenciju (AI) kao ubrzanog pomoćnika u ovom polju; ali zadnju riječ uvijek ostavlja kompetentnom stručnjaku, posebno u revizijama kritičnim za sigurnost.

U ovoj jedinici ćemo naučiti gdje točno umjetna inteligencija štedi vrijeme u ovoj profesiji, gdje je prepuštena ljudima, kako provjeriti svaki rezultat i specifične rizike ovog polja (nepovratnost, prijevara, sigurnosna kritičnost).

Uloge i mjesto umjetne inteligencije u ovoj oblasti

Postoje različite, ali isprepletene uloge u Web3:

  • Programer pametnih ugovora: piše on-chain kod s jezicima kao što su Solidity ili Vyper.
  • Sigurnosni revizor: pregledava pisane ugovore radi ranjivosti i piše izvješće.
  • Analitičar podataka u lancu: ispituje transakcije u lancu, novčanike i tokove novca.
  • Dizajner tokenomike: Modelira ponudu tokena projekta, distribuciju i strukturu poticaja.
  • Tehnički pisac/dokumentator: izrađuje bijele knjige, korisničke vodiče i dokumentaciju koda.

AI radi u svim ovim ulogama, ali nije jednako pouzdan u svim. Općenito pravilo: doprinos umjetne inteligencije raste kako se smanjuje cijena pogreške. Ako rečenica dokumentacije nije točna, bit će ispravljena; Ako revizorsko izvješće propusti ranjivost, sredstva su ukradena. Stoga je odvajanje rizika po razini prvo pravilo korištenja umjetne inteligencije u ovoj profesiji.

poslovanje

Uloga umjetne inteligencije

Razina rizika

konačno odobrenje

Generiraj nacrt koda

Brzi prvi nacrt

srednji

Programer + testiranje

Revizija sigurnosti

Savjet, označavanje uzorka

vrlo visoko

nadležni revizor

Skeniranje ranjivosti

Lista ranjivosti kandidata

visoka

Inspektor + alat

Analiza na lancu

Upit i sažetak

srednji

Provjera analitičara

Tokenomski model

Scenarij, nacrt simulacije

visoka

Ekonomist + test

Dokumentacija

Nacrt, pojednostavljenje

Nisko-srednje

tehnički pregled

Tri činjenice koje ovaj kraj čine posebnim

1. Neopozivost. Nakon što je transakcija potvrđena na blockchainu, ne može se poništiti. Možete pozvati pogrešan prijenos u banci i poništiti ga; U lancu se nema koga pozvati. Zato mentalitet "popravit ćemo to kasnije" ovdje ne prolazi. Nakon što se kod proizveden od strane umjetne inteligencije preuzme uživo (mainnet - mreža u kojoj je pravi novac), cijena pogreške je trajna.

2. Otvorenost i neprijateljsko okruženje. Kod pametnog ugovora i podaci o lancu općenito su javno dostupni. To znači da svaki napadač na svijetu ispituje vaš kod 24/7. Ranjivost koja je odbačena kao "nitko ne primjećuje" u Web2 iskorištava se u Web3 u roku od nekoliko minuta. Sve što AI kaže da je "vjerojatno u redu" ne može se vjerovati.

3. Intenzitet prijevare. Web3 je područje gdje su koncentrirani lažni projekti, rug-pulls (programeri projekta skupljaju novac investitora i bježe) i honeypot (lažni tokeni koji se mogu kupiti, ali ne i prodati, zarobljavajući žrtvu) ugovori. AI pomaže u otkrivanju ovih zamki i - budite oprezni - može se koristiti za proizvodnju tih zamki u rukama zlonamjerne osobe. Ovaj modul podučava korištenje samo u svrhe obrane, revizije i poštenog razvoja.

Oprez: reći AI "napiši mi honeypot ugovor koji vara investitore" ili "kako mogu iskoristiti ovaj protokol i povući sredstva" je neovlaštena i neetična upotreba. Ispravna upotreba je uvijek: "postoji li honeypot uzorak u ovom ugovoru", "kako mogu zatvoriti ranjivost u ovom protokolu", "kako mogu provjeriti rizik u ovom kodu".

Gdje je AI jaka i slaba

AI je jak u ovom području u: evociranju poznatih obrazaca ranjivosti (kao što je ponovni ulazak, prekoračenje cijelog broja); objašnjavanje jednostavnim jezikom što kod radi; izrada ispitivanja i dokumentacije; pisanje big data upita; Objašnjavanje pojma na različitim razinama.

AI je slab i obmanjujući u: pronalaženju nove/jedinstvene ranjivosti (ne može je vidjeti ako nije u podacima za obuku); holistička procjena ekonomske sigurnosti protokola; poznavanje trenutnih verzija knjižnice i najnovijih napada (ne nakon datuma prekida obuke); Apsolutne prosudbe poput "ovaj ugovor je siguran". Umjetna inteligencija može tečnim i samouvjerenim jezikom dati lažna jamstva o sigurnosti — ovo je najopasnija vrsta halucinacije u ovom području.

Disciplina za provjeru svakog rezultata

U ovoj se profesiji izlaz umjetne inteligencije nikada ne koristi "kakav jest". Svaki izlaz prolazi kroz tri filtera:

  1. Izradi i testiraj: Kod? Neka se kompajlira, testira i po mogućnosti pokrene na testnoj mreži (testnet - probna mreža koja nije pravi novac).
  2. Neovisno vozilo i čovjek: Sigurnosna tvrdnja? Unakrsna provjera pomoću alata za statičku analizu (kao što je Slither) i ljudskog oka.
  3. Povezivanje s izvorom: Lančani podaci? Svaki broj koji AI sažima potvrđuje se u stvarnom block exploreru (mjesto koje prikazuje podatke o lancu, kao što je Etherscan).
Savjet: Uvijek recite umjetnoj inteligenciji "označite gdje niste sigurni i napišite zašto niste sigurni". Mnogo je sigurnije tražiti od umjetne inteligencije da prizna svoju nesigurnost nego pustiti je da je tiho izmišlja.

tri mini kućišta

Slučaj 1 — Propuh je dobio zamah i kontrolu. Jedan tim izradio je prvi nacrt ugovora o udjelu s AI-jem u 2 sata; Obično je trajalo oko 1 dan. Ali u nacrtu umjetne inteligencije postojala je rupa u ponovnom ulasku - povlačenje sredstava više puta ponovnim pozivanjem funkcije prije nego završi. Revizor je to uhvatio i ispravio. Lekcija: AI ubrzava gaz, ali ljudi osiguravaju sigurnost.

Slučaj 2 — Lažna adresa u analizi na lancu. Analitičar je rekao AI-u da "sumira zadnjih 10 transakcija tog novčanika." AI je dao tečan sažetak, ali unutar njega je bio hash transakcije i izmišljena adresa - halucinacija. Kad je analitičar to potvrdio na Etherscanu, vidio je da to ne stoji. Lekcija: ne prijavljuje se svaki hash lančanih podataka dok se ne provjeri u block exploreru.

Slučaj 3 — U tokenomici je jedan scenarij pošao po zlu. Projekt je započeo oslanjajući se na model u kojem je AI rekao da je "ova krivulja ponude održiva". Model je pretpostavio samo jedan scenarij u kojem cijena uvijek raste. Kad se tržište srušilo, poticaji su se srušili. Lekcija: potrebno vam je višestruko testiranje otpornosti na stres s negativnim scenarijem koje pregledavaju ljudi, a ne model umjetne inteligencije s jednim scenarijem.

Etika, privatnost i pravni okvir

Budući da je ovo područje i financijsko i sigurnosno kritično, etički teret je težak:

  • Obrambena upotreba: Informacije o ranjivosti samo su za zatvaranje, praćenje i obrambene svrhe; Nije za eksploataciju.
  • Povjerljivost: lijepljenje neobjavljenog (zatvorenog koda) klijenta u javno dostupan AI alat bez dopuštenja je kršenje ugovora i rizik od curenja. Tajni kod zahtijeva poslovne/izolirane alate i odobrenje korisnika.
  • Nije savjet o ulaganju: tokenomika ili analiza generirana umjetnom inteligencijom nije financijski savjet; Zakonska je i etička obveza to navesti.
  • Odgovornost: U reviziji kritičnoj za sigurnost, konačno odobrenje daje kompetentni stručnjak koji preuzima profesionalnu odgovornost. "AI je tako rekao" nije obrana.

Uobičajene greške

  • Vjerujući umjetnoj inteligenciji da kaže "sigurno". AI ne može jamčiti sigurnost; Samo stvara tragove.
  • Prijenos koda na mainnet bez isprobavanja na testnetu. Nepovratnost ne oprašta.
  • Vjerovanje hash-u bez provjere lančanih podataka u block exploreru. Halucinacije generiraju hash/adresu.
  • Zalijepite šifru tajnog kupca u otvoreni alat. Curenje i kršenje ugovora.
  • Oslanjajući se na ekonomski model jednog scenarija. Negativan scenarij je obavezan.
  • Neodvajanje rizika po razini. Dokumentacija i revizija ne mogu se tretirati na istoj razini povjerenja.

Ukratko

  • U Web3, greške se izravno pretvaraju u novac; AI je pomoćnik u ubrzavanju, a ne donositelj odluka.
  • Doprinos umjetne inteligencije raste kako se cijena pogreške smanjuje; Zadnju riječ u inspekciji kritičnoj za sigurnost ima stručnjak.
  • Neopozivost, otvorenost/neprijateljsko okruženje i intenzivna prijevara čine ovo područje posebnim.
  • Svaki izlaz umjetne inteligencije sastavlja se i provjerava neovisnim alatima i povezivanjem s izvorom.
  • Korištenje je samo u svrhe obrane, poštenog razvoja i ovlaštene provedbe.

Zadatak aplikacije

Uzmimo primjer pametnog ugovora (bilo onaj koji ste sami napisali ili jednostavan ugovor otvorenog koda). Zamolite umjetnu inteligenciju da prvo jednostavnim jezikom objasni što kod radi, a zatim potencijalne rizike označi kao "hipotezu". Zatim provjerite svaku tvrdnju: (1) sastavljanjem, (2) alatom za statičku analizu, (3) vlastitim čitanjem. Zabilježite u tablici koliko je AI-jevih tvrdnji potvrđeno, a koliko se pokazalo lažnim.

popis za provjeru

  • [ ] Odredio sam razinu rizika svog rada (dokumentacija ili revizija?).
  • [ ] Zamolio sam AI da označi svoje nesigurnosti.
  • [ ] Sastavio sam/testirao izlaz koda.
  • [ ] Potvrdio sam sigurnosnu tvrdnju s neovisnim vozilom + čovjekom.
  • [ ] Provjerio sam podatke lanca u block exploreru.
  • [ ] Nisam zalijepio tajni kod u otvoreni alat.
  • [ ] Prihvatio sam da konačno sigurnosno odobrenje daje stručnjak.