Egység 1 / 11

Bevezetés a mesterséges intelligenciába a blokkláncban és a Web3-ban: szerepek, határok, hitelesítés és biztonsági kritikusság

Nyereség:

  • Meg tudja különböztetni, hogy a mesterséges intelligencia hol takarít meg időt a Web3 munkafolyamatban (vázlat, mintajelölés, lekérdezés), és hol marad a biztonsági és értelmezési döntés a szakértőre, a hiba költségének megfelelően
  • Képes olyan diszciplínát megvalósítani, amely ellenőrzi az egyes AI-kimeneteket azok fordításával, független szerszámozással és a láncadatoknak a forráshoz való kapcsolásával a blokkböngészőben
  • Annak megértése, hogy a visszavonhatatlanságot, a nyílt és ellenséges környezetet, a csalás nagy kockázatát és a védekező felhasználást miért kell már a kezdetektől figyelembe venni ezen a területen.

A blokklánc (elosztott főkönyv, ahol a tranzakciókat blokkokban tartják, kriptográfiailag összekapcsolva és megváltoztathatatlanul) és a Web3 (a központi cég helyett blokkláncon futó internetes réteg, ahol a felhasználó birtokolja eszközeit és adatait) azon ritka területek egyike, ahol a szoftverhibák közvetlenül pénzzé válnak. Egy webhelyen fellépő hiba feltöri az oldalt; Egy okosszerződés hibája - egy olyan megállapodás, amely a blokkláncon fut, és amelynek feltételei kódban vannak megírva - dollármilliókat robbanthat el másodpercek alatt. Ez a modul ezért a mesterséges intelligenciát (AI) gyorsító asszisztensként pozícionálja ezen a területen; de a végső szót mindig egy hozzáértő szakértőre bízza, különösen a biztonságkritikus auditoknál.

Ebben a részben megtanuljuk, hogy a mesterséges intelligencia pontosan hol takarít meg időt ebben a szakmában, hol van az emberre bízva, hogyan ellenőrizzük az egyes kimeneteket, és megtudjuk, milyen konkrét kockázatokkal jár ez a terület (visszafordíthatatlanság, csalás, biztonsági kritikusság).

Az AI szerepei és helye ezen a területen

A Web3-ban különböző, de összefonódó szerepek vannak:

  • Intelligens szerződésfejlesztő: láncon belüli kódot ír olyan nyelvekkel, mint a Solidity vagy a Vyper.
  • Biztonsági ellenőr: Megvizsgálja az írásbeli szerződéseket a sebezhetőségek szempontjából, és jelentést készít.
  • Láncon belüli adatelemző: A láncon belüli tranzakciókat, pénztárcákat és pénzáramlásokat vizsgálja.
  • Tokenomics designer: Modellezi a projekt token kínálatát, elosztását és ösztönző szerkezetét.
  • Műszaki író/dokumentátor: Fehér könyveket, használati útmutatókat és kóddokumentációkat készít.

Az AI mindegyik szerepben működik, de nem mindegyikben egyformán megbízható. Ökölszabályként: az MI hozzájárulása a hibaköltség csökkenésével növekszik. Ha egy dokumentációs mondat hibás, azt kijavítjuk; Ha egy könyvvizsgálói jelentésből hiányzik a sebezhetőség, a pénzeszközöket ellopják. Ezért ebben a szakmában a kockázat szint szerinti szétválasztása az AI használatának első szabálya.

üzlet

Az AI szerepe

Kockázati szint

végső jóváhagyás

Kódvázlat létrehozása

Gyors első vázlat

közepes

Fejlesztő + tesztelés

Biztonsági audit

Tipp, mintajelölés

nagyon magas

illetékes könyvvizsgáló

Sebezhetőségi vizsgálat

A jelöltek sebezhetőségi listája

magas

Ellenőr + eszköz

Láncon belüli elemzés

Lekérdezés és összefoglaló

közepes

Elemzői ellenőrzés

Tokenomikus modell

Forgatókönyv, szimulációs vázlat

magas

Közgazdász + teszt

Dokumentáció

Tervezet, egyszerűsítés

Alacsony-közepes

műszaki felülvizsgálat

Három tény, ami különlegessé teszi ezt a területet

1. Visszavonhatatlanság. Ha egy tranzakciót a blokkláncon megerősítenek, azt nem lehet visszavonni. A hibás átutalást lehívhatja a bankban, és törölheti azt; Nincs kit hívni a láncban. Ezért itt nem működik a "majd megjavítjuk" mentalitás. Ha az AI által előállított kódot élőben veszik (mainnet - a hálózat, ahol a valódi pénz van), a hiba költsége állandó.

2. Nyitottság és ellenséges környezet. Az intelligens szerződéskód és a láncadatok általában nyilvánosan elérhetők. Ez azt jelenti, hogy a világon minden támadó a hét minden napján, 24 órában vizsgálja az Ön kódját. A Web2-ben „senki sem veszi észre” a biztonsági rést, amely perceken belül kihasználható a Web3-ban. Bármit, amit az AI mond, hogy "valószínűleg rendben van", nem lehet megbízni.

3. A csalás intenzitása. A Web3 egy olyan terület, ahol a hamis projektek, a rug-pull-ok (a projekt fejlesztői beszedik a befektetők pénzét és elszöknek) és a honeypot (vásárolható, de nem eladható hamis tokenek, amelyek csapdába csalják az áldozatot) szerződések koncentrálódnak. A mesterséges intelligencia segít észlelni ezeket a csapdákat, és – legyen óvatos – felhasználható arra, hogy rosszindulatú személy kezében is előállítsa ezeket a csapdákat. Ez a modul csak védekezési, auditálási és becsületes fejlesztési célokra tanítja a használatot.

Vigyázat: Ha azt mondják a mesterséges intelligencia számára, hogy „írjon nekem egy mézeskalács-szerződést, amely megtéveszti a befektetőket” vagy „hogyan használhatom ki ezt a protokollt és vonhatok ki pénzt” – jogosulatlan és etikátlan használat. A helyes használat mindig a következő: "van-e honeypot minta ebben a szerződésben", "hogyan zárhatom be a sebezhetőséget ebben a protokollban", "hogyan tudom ellenőrizni a kockázatot ebben a kódban".

Ahol az AI erős és gyenge

A mesterséges intelligencia ezen a területen erős: ismert sebezhetőségi minták előidézése (például visszatérés, egész számok túlcsordulása); közérthető nyelven elmagyarázni, mit csinál egy kód; tesztelés és dokumentáció készítése; big data lekérdezések írása; Fogalom magyarázata különböző szinteken.

A mesterséges intelligencia gyenge és félrevezető a következő esetekben: új/egyedi sebezhetőség keresése (nem látható, ha nincs benne a betanítási adatokban); egy protokoll gazdasági biztonságának holisztikus értékelése; az aktuális könyvtárverziók és a legújabb támadások ismerete (legfeljebb a képzés határideje után); Abszolút ítéletek, például "ez a szerződés biztonságos". A mesterséges intelligencia folyékonyan és magabiztosan tud hamis biztonságot nyújtani – ez a hallucináció legveszélyesebb típusa ezen a területen.

Fegyelem minden kimenet ellenőrzésére

Ebben a szakmában az AI-kimenetet soha nem használják „ahogyan”. Mindegyik kimenet három szűrőn megy keresztül:

  1. Építsd meg és teszteld: kód? Le kell fordítani, tesztelni, és lehetőleg teszthálózaton futtatni (testnet - próbahálózat, ami nem valódi pénz).
  2. Független jármű és ember: biztonsági követelés? Keresztellenőrzés egy statikus elemző eszközzel (például Slither) és az emberi szemmel.
  3. Hivatkozás a forráshoz: Láncadatok? Az AI által összefoglalt minden szám megerősítésre kerül a tényleges blokkböngészőben (olyan webhely, amely megjeleníti a láncadatokat, például az Etherscan).
Tipp: Mindig mondja az AI-nak, hogy „jelölje meg azt, ahol nem vagy biztos benne, és írja meg, miért nem biztos”. Sokkal biztonságosabb megkérni az MI-t, hogy ismerje el bizonytalanságát, mint ha csendben kitalálja.

három mini tok

1. eset – A tervezet lendületet és irányítást kapott. Az egyik csapat 2 óra alatt elkészítette az AI-val kötött szerződés első tervezetét; Általában körülbelül 1 napig tartott. Az AI tervezetében azonban volt egy kiskapu az újbóli belépéshez – többszörösen pénzt vettek ki egy funkció újrahívásával, mielőtt az befejeződik. A könyvvizsgáló ezt felfogta és kijavította. Tanulság: Az AI felgyorsítja a huzatot, de az ember gondoskodik a biztonságról.

2. eset – Hamis cím a láncon belüli elemzésben. Egy elemző azt mondta az AI-nak, hogy "összefoglalja a pénztárca utolsó 10 tranzakcióját". Az AI gördülékeny összefoglalót adott, de benne volt egy tranzakciós hash és egy kitalált cím – egy hallucináció. Amikor az elemző megerősítette az Etherscan-en, látta, hogy nem állja meg a helyét. Tanulság: nem minden láncadat-kivonat kerül jelentésre, amíg a blokkböngészőben nem ellenőrizték.

3. eset – A tokenomikában az egyik forgatókönyv rosszul sikerült. Egy projekt a modellre támaszkodva indult, ahol az AI szerint "ez a kínálati görbe fenntartható". A modell csak azt az egyetlen forgatókönyvet feltételezte, ahol az ár mindig emelkedik. Amikor a piac összeomlott, az ösztönzők összeomlottak. Tanulság: több negatív forgatókönyvű, ember által felülvizsgált stressztesztre van szükség, nem pedig egyetlen forgatókönyvű AI-modellre.

Etika, adatvédelem és jogi keret

Mivel ez a terület pénzügyi és biztonsági szempontból is kritikus, az etikai teher súlyos:

  • Védekező felhasználás: A sebezhetőségre vonatkozó információk csak bezárási, megfigyelési és védekezési célokat szolgálnak; Nem kizsákmányolásra.
  • Titoktartás: Egy auditált ügyfél kiadatlan (zárt forráskódú) kódjának engedély nélküli beillesztése egy nyilvánosan elérhető mesterséges intelligencia eszközbe szerződésszegést jelent, és a kiszivárgás kockázatát jelenti. A titkos kódhoz vállalati/izolált eszközökre és az ügyfél jóváhagyására van szükség.
  • Nem befektetési tanácsadás: a mesterséges intelligencia által generált tokenomika vagy elemzés nem pénzügyi tanács; Ennek kimondása jogi és etikai kötelezettség.
  • Felelősség: A biztonsági szempontból kritikus audit során a végső jóváhagyást a szakmai felelősséget vállaló illetékes szakértő kapja. „Az AI mondta” nem védekezés.

Gyakori hibák

  • Bízni az AI-ban, hogy azt mondja: "biztonságos". A mesterséges intelligencia nem tudja garantálni a biztonságot; Csak nyomokat produkál.
  • A kód átvitele a mainnetre anélkül, hogy kipróbálná a testneten. A visszafordíthatatlanság nem bocsát meg.
  • Megbízni a hashben a láncadatok ellenőrzése nélkül a blokkböngészőben. A hallucináció hash-t/címet generál.
  • A titkos vásárlói kód beillesztése a nyitott eszközbe. Szivárgás és szerződésszegés.
  • Egyszcenáriós gazdasági modellre támaszkodva. A negatív forgatókönyv kötelező.
  • A kockázat szint szerinti szétválasztása. A dokumentációt és az auditálást nem lehet azonos bizalmi szinten kezelni.

Összefoglalva

  • A Web3-ban a hibák közvetlenül pénzzé válnak; Az AI egy gyorsító asszisztens, nem döntéshozó.
  • Az MI hozzájárulása a hibaköltség csökkenésével nő; A biztonságkritikus ellenőrzésben az utolsó szó a szakértőé.
  • A visszavonhatatlanság, a nyitottság/ellenséges környezet és az intenzív csalás teszi különlegessé ezt a területet.
  • Minden mesterséges intelligencia kimenetet független szerszámok állítanak össze és ellenőriznek, valamint a forráshoz kapcsolódnak.
  • A felhasználás kizárólag védekezési, becsületes fejlesztési és engedélyezett végrehajtási célokra szolgál.

Pályázati feladat

Vegyünk egy intelligens szerződés példát (akár egy, amit Ön írt, vagy egy egyszerű nyílt forráskódú szerződés). Kérje meg az AI-t, hogy először világos nyelven magyarázza el, mit csinál a kód, majd jelölje meg a lehetséges kockázatokat „hipotézisként”. Ezután ellenőrizze az egyes állításokat: (1) összeállításával, (2) statikus elemző eszközzel, (3) saját olvasatával. Jegyezze fel egy táblázatba, hogy a mesterséges intelligencia hány állítása igazolódott be, és hány bizonyult hamisnak.

ellenőrző lista

  • [ ] Meghatároztam munkám kockázati szintjét (dokumentáció vagy auditálás?).
  • [ ] Megkértem az AI-t, hogy jelölje meg a bizonytalanságait.
  • [ ] Lefordítottam/teszteltem a kódkimenetet.
  • [ ] A biztonsági igényt független járművel + emberrel igazoltam.
  • [ ] Ellenőriztem a láncadatokat a blokkböngészőben.
  • [ ] Nem illesztettem be a titkos kódot a nyitott eszközbe.
  • [ ] Elfogadtam, hogy a végső biztonsági jóváhagyás a szakértőé.