Dobici:
- Sposobnost razlikovati gdje umjetna inteligencija štedi vrijeme u tijeku rada Web3 (skica, označavanje uzorka, upit), a gdje su odluke o sigurnosti i tumačenju prepuštene stručnjaku, prema cijeni pogreške
- Sposobnost implementacije discipline koja provjerava svaki izlaz umjetne inteligencije kompiliranjem, neovisnim alatima i povezivanjem lančanih podataka s izvorom u block exploreru
- Razumijevanje zašto neopozivost, otvoreno i neprijateljsko okruženje, intenzivan rizik prijevare i obrambenu uporabu treba uzeti u obzir u ovom polju od samog početka
Blockchain (distribuirana knjiga gdje se transakcije vode u blokovima, kriptografski povezane i nepromjenjive) i Web3 (internetski sloj koji radi na blockchainu umjesto središnje tvrtke, gdje korisnik posjeduje svoju imovinu i podatke) jedno su od rijetkih područja gdje se softverske pogreške izravno pretvaraju u novac. Pogreška na web stranici prekida stranicu; Pogreška u pametnom ugovoru - ugovoru koji se sam izvodi na blockchainu, čiji su uvjeti napisani u kodu - može otpuhati milijune dolara u sekundi. Ovaj modul stoga pozicionira umjetnu inteligenciju (AI) kao ubrzanog pomoćnika u ovom polju; ali zadnju riječ uvijek ostavlja kompetentnom stručnjaku, posebno u revizijama kritičnim za sigurnost.
U ovoj jedinici ćemo naučiti gdje točno umjetna inteligencija štedi vrijeme u ovoj profesiji, gdje je prepuštena ljudima, kako provjeriti svaki rezultat i specifične rizike ovog polja (nepovratnost, prijevara, sigurnosna kritičnost).
Uloge i mjesto umjetne inteligencije u ovoj oblasti
Postoje različite, ali isprepletene uloge u Web3:
- Programer pametnih ugovora: piše on-chain kod s jezicima kao što su Solidity ili Vyper.
- Sigurnosni revizor: pregledava pisane ugovore radi ranjivosti i piše izvješće.
- Analitičar podataka u lancu: ispituje transakcije u lancu, novčanike i tokove novca.
- Dizajner tokenomike: Modelira ponudu tokena projekta, distribuciju i strukturu poticaja.
- Tehnički pisac/dokumentator: izrađuje bijele knjige, korisničke vodiče i dokumentaciju koda.
AI radi u svim ovim ulogama, ali nije jednako pouzdan u svim. Općenito pravilo: doprinos umjetne inteligencije raste kako se smanjuje cijena pogreške. Ako rečenica dokumentacije nije točna, bit će ispravljena; Ako revizorsko izvješće propusti ranjivost, sredstva su ukradena. Stoga je odvajanje rizika po razini prvo pravilo korištenja umjetne inteligencije u ovoj profesiji.
poslovanje
Uloga umjetne inteligencije
Razina rizika
konačno odobrenje
Generiraj nacrt koda
Brzi prvi nacrt
srednji
Programer + testiranje
Revizija sigurnosti
Savjet, označavanje uzorka
vrlo visoko
nadležni revizor
Skeniranje ranjivosti
Lista ranjivosti kandidata
visoka
Inspektor + alat
Analiza na lancu
Upit i sažetak
srednji
Provjera analitičara
Tokenomski model
Scenarij, nacrt simulacije
visoka
Ekonomist + test
Dokumentacija
Nacrt, pojednostavljenje
Nisko-srednje
tehnički pregled
Tri činjenice koje ovaj kraj čine posebnim
1. Neopozivost. Nakon što je transakcija potvrđena na blockchainu, ne može se poništiti. Možete pozvati pogrešan prijenos u banci i poništiti ga; U lancu se nema koga pozvati. Zato mentalitet "popravit ćemo to kasnije" ovdje ne prolazi. Nakon što se kod proizveden od strane umjetne inteligencije preuzme uživo (mainnet - mreža u kojoj je pravi novac), cijena pogreške je trajna.
2. Otvorenost i neprijateljsko okruženje. Kod pametnog ugovora i podaci o lancu općenito su javno dostupni. To znači da svaki napadač na svijetu ispituje vaš kod 24/7. Ranjivost koja je odbačena kao "nitko ne primjećuje" u Web2 iskorištava se u Web3 u roku od nekoliko minuta. Sve što AI kaže da je "vjerojatno u redu" ne može se vjerovati.
3. Intenzitet prijevare. Web3 je područje gdje su koncentrirani lažni projekti, rug-pulls (programeri projekta skupljaju novac investitora i bježe) i honeypot (lažni tokeni koji se mogu kupiti, ali ne i prodati, zarobljavajući žrtvu) ugovori. AI pomaže u otkrivanju ovih zamki i - budite oprezni - može se koristiti za proizvodnju tih zamki u rukama zlonamjerne osobe. Ovaj modul podučava korištenje samo u svrhe obrane, revizije i poštenog razvoja.
Oprez: reći AI "napiši mi honeypot ugovor koji vara investitore" ili "kako mogu iskoristiti ovaj protokol i povući sredstva" je neovlaštena i neetična upotreba. Ispravna upotreba je uvijek: "postoji li honeypot uzorak u ovom ugovoru", "kako mogu zatvoriti ranjivost u ovom protokolu", "kako mogu provjeriti rizik u ovom kodu".
Gdje je AI jaka i slaba
AI je jak u ovom području u: evociranju poznatih obrazaca ranjivosti (kao što je ponovni ulazak, prekoračenje cijelog broja); objašnjavanje jednostavnim jezikom što kod radi; izrada ispitivanja i dokumentacije; pisanje big data upita; Objašnjavanje pojma na različitim razinama.
AI je slab i obmanjujući u: pronalaženju nove/jedinstvene ranjivosti (ne može je vidjeti ako nije u podacima za obuku); holistička procjena ekonomske sigurnosti protokola; poznavanje trenutnih verzija knjižnice i najnovijih napada (ne nakon datuma prekida obuke); Apsolutne prosudbe poput "ovaj ugovor je siguran". Umjetna inteligencija može tečnim i samouvjerenim jezikom dati lažna jamstva o sigurnosti — ovo je najopasnija vrsta halucinacije u ovom području.
Disciplina za provjeru svakog rezultata
U ovoj se profesiji izlaz umjetne inteligencije nikada ne koristi "kakav jest". Svaki izlaz prolazi kroz tri filtera:
- Izradi i testiraj: Kod? Neka se kompajlira, testira i po mogućnosti pokrene na testnoj mreži (testnet - probna mreža koja nije pravi novac).
- Neovisno vozilo i čovjek: Sigurnosna tvrdnja? Unakrsna provjera pomoću alata za statičku analizu (kao što je Slither) i ljudskog oka.
- Povezivanje s izvorom: Lančani podaci? Svaki broj koji AI sažima potvrđuje se u stvarnom block exploreru (mjesto koje prikazuje podatke o lancu, kao što je Etherscan).
Savjet: Uvijek recite umjetnoj inteligenciji "označite gdje niste sigurni i napišite zašto niste sigurni". Mnogo je sigurnije tražiti od umjetne inteligencije da prizna svoju nesigurnost nego pustiti je da je tiho izmišlja.
tri mini kućišta
Slučaj 1 — Propuh je dobio zamah i kontrolu. Jedan tim izradio je prvi nacrt ugovora o udjelu s AI-jem u 2 sata; Obično je trajalo oko 1 dan. Ali u nacrtu umjetne inteligencije postojala je rupa u ponovnom ulasku - povlačenje sredstava više puta ponovnim pozivanjem funkcije prije nego završi. Revizor je to uhvatio i ispravio. Lekcija: AI ubrzava gaz, ali ljudi osiguravaju sigurnost.
Slučaj 2 — Lažna adresa u analizi na lancu. Analitičar je rekao AI-u da "sumira zadnjih 10 transakcija tog novčanika." AI je dao tečan sažetak, ali unutar njega je bio hash transakcije i izmišljena adresa - halucinacija. Kad je analitičar to potvrdio na Etherscanu, vidio je da to ne stoji. Lekcija: ne prijavljuje se svaki hash lančanih podataka dok se ne provjeri u block exploreru.
Slučaj 3 — U tokenomici je jedan scenarij pošao po zlu. Projekt je započeo oslanjajući se na model u kojem je AI rekao da je "ova krivulja ponude održiva". Model je pretpostavio samo jedan scenarij u kojem cijena uvijek raste. Kad se tržište srušilo, poticaji su se srušili. Lekcija: potrebno vam je višestruko testiranje otpornosti na stres s negativnim scenarijem koje pregledavaju ljudi, a ne model umjetne inteligencije s jednim scenarijem.
Etika, privatnost i pravni okvir
Budući da je ovo područje i financijsko i sigurnosno kritično, etički teret je težak:
- Obrambena upotreba: Informacije o ranjivosti samo su za zatvaranje, praćenje i obrambene svrhe; Nije za eksploataciju.
- Povjerljivost: lijepljenje neobjavljenog (zatvorenog koda) klijenta u javno dostupan AI alat bez dopuštenja je kršenje ugovora i rizik od curenja. Tajni kod zahtijeva poslovne/izolirane alate i odobrenje korisnika.
- Nije savjet o ulaganju: tokenomika ili analiza generirana umjetnom inteligencijom nije financijski savjet; Zakonska je i etička obveza to navesti.
- Odgovornost: U reviziji kritičnoj za sigurnost, konačno odobrenje daje kompetentni stručnjak koji preuzima profesionalnu odgovornost. "AI je tako rekao" nije obrana.
Uobičajene greške
- Vjerujući umjetnoj inteligenciji da kaže "sigurno". AI ne može jamčiti sigurnost; Samo stvara tragove.
- Prijenos koda na mainnet bez isprobavanja na testnetu. Nepovratnost ne oprašta.
- Vjerovanje hash-u bez provjere lančanih podataka u block exploreru. Halucinacije generiraju hash/adresu.
- Zalijepite šifru tajnog kupca u otvoreni alat. Curenje i kršenje ugovora.
- Oslanjajući se na ekonomski model jednog scenarija. Negativan scenarij je obavezan.
- Neodvajanje rizika po razini. Dokumentacija i revizija ne mogu se tretirati na istoj razini povjerenja.
Ukratko
- U Web3, greške se izravno pretvaraju u novac; AI je pomoćnik u ubrzavanju, a ne donositelj odluka.
- Doprinos umjetne inteligencije raste kako se cijena pogreške smanjuje; Zadnju riječ u inspekciji kritičnoj za sigurnost ima stručnjak.
- Neopozivost, otvorenost/neprijateljsko okruženje i intenzivna prijevara čine ovo područje posebnim.
- Svaki izlaz umjetne inteligencije sastavlja se i provjerava neovisnim alatima i povezivanjem s izvorom.
- Korištenje je samo u svrhe obrane, poštenog razvoja i ovlaštene provedbe.
Zadatak aplikacije
Uzmimo primjer pametnog ugovora (bilo onaj koji ste sami napisali ili jednostavan ugovor otvorenog koda). Zamolite umjetnu inteligenciju da prvo jednostavnim jezikom objasni što kod radi, a zatim potencijalne rizike označi kao "hipotezu". Zatim provjerite svaku tvrdnju: (1) sastavljanjem, (2) alatom za statičku analizu, (3) vlastitim čitanjem. Zabilježite u tablici koliko je AI-jevih tvrdnji potvrđeno, a koliko se pokazalo lažnim.
popis za provjeru
- [ ] Odredio sam razinu rizika svog rada (dokumentacija ili revizija?).
- [ ] Zamolio sam AI da označi svoje nesigurnosti.
- [ ] Sastavio sam/testirao izlaz koda.
- [ ] Potvrdio sam sigurnosnu tvrdnju s neovisnim vozilom + čovjekom.
- [ ] Provjerio sam podatke lanca u block exploreru.
- [ ] Nisam zalijepio tajni kod u otvoreni alat.
- [ ] Prihvatio sam da konačno sigurnosno odobrenje daje stručnjak.