Egység 6 / 11

DeFi és protokoll elemzés: Likviditás, MEV és gazdasági támadások

Nyereség:

  • Képes megérteni a DeFi építőelemeit, mint például az AMM, a likviditási pool, az orákulum és a gyorskölcsön, valamint a mesterséges intelligencia használatának lehetősége a mechanizmusok magyarázatában és a forgatókönyv-készítésben
  • Meg kell különböztetni, hogy a legtöbb DeFi kockázat gazdasági/üzleti logikai sebezhetőség, nem kódhibák, és hogy a mesterséges intelligencia gyenge az eredeti gazdasági sebezhetőségben.
  • Megérteni, hogy a gazdasági biztonságot szimuláció bizonyítja, nem gondolkodás, és hogy az orákulumfüggőség a legsérülékenyebb pont.

A DeFi (Decentralized Finance) a Web3 legmagasabb értékű és leginkább támadott tartománya. Tőzsdék, kölcsönzési protokollok, likviditási készletek – mind kódként futnak, és dollármilliókat mozgatnak meg ellenséges környezetben. Ebben az egységben az AI-t protokollelemző asszisztensként fogjuk használni; Megtanuljuk megérteni a likviditást, az árazást, a MEV-t és a gazdasági támadásokat, valamint azt, hogy a mesterséges intelligencia hol hasznos és nem megfelelő ezen a kontextuális területen.

A DeFi alapvető építőkövei

  • AMM (Automated Market Maker): Olyan cseremechanizmus, amely egy képlet alapján határozza meg az árakat (pl. x·y=k), ahelyett, hogy a vevőket és az eladókat egyeztetné.
  • Likviditási pool: Közös alap, ahol a felhasználók tokeneket helyeznek el, és kereskedés zajlik.
  • Hitelezési protokoll: Hitelfelvétel fedezet ellenében; Felszámolásra akkor kerül sor, ha a biztosíték értéke csökken.
  • Oracle: Az adatforrás, amely a külvilág árat hozza a protokollba – a DeFi legkritikusabb és legsérülékenyebb függősége.
  • Gyorshitel: Egy ügyletben fedezet nélkül felvett és ugyanabban a tranzakcióban visszaadott kölcsön; Rendelkezik legitim felhasználási lehetőségekkel és támadóeszközzel is.

MEV és gazdasági támadások

A MEV (Maximal Extractable Value – a tranzakciók megrendelésére/adására/eltávolítására szolgáló hatóság által kivont érték) a DeFi-re jellemző kockázati osztály. A függőben lévő tranzakciók a nyilvános készletben (mempool) jelennek meg; Ez a láthatóság megnyitja az ajtót a következő támadások előtt:

  • Elöljáró: Jövedelmező tranzakció megtekintése és saját tranzakció beszúrása elé.
  • Szendvicstámadás: A tranzakciók lebonyolítása az áldozat vásárlása előtt és után, és az árkülönbözetből való profitálás.
  • Oracle manipuláció: A protokoll megtévesztése egy pool árának azonnali megváltoztatásával, általában gyorskölcsönnel.

Ezek a támadások nem a kód „hibájából”, hanem a gazdasági tervezés kihasználhatóságából fakadnak. Itt van a legnagyobb nehézség a mesterséges intelligencia számára: a technikai kódok beolvasásában jól tudó MI gyakran nem képes felismerni a protokoll-specifikus gazdasági sebezhetőséget.

Figyelem: A DeFi sebezhetőségeinek többsége nem "kódhiba", hanem gazdasági/üzleti logikai sebezhetőség. Az AI szabványos kódszkenneléséből ezek hiányoznak; Ez az a terület, amely a legtöbb emberi szakértelmet, szimulációt és modellezést igényli.

Az AI szerepe a DeFi elemzésben

1. Mechanizmus leírása. Az AI hatékonyan képes egyszerű nyelven elmagyarázni egy összetett protokoll (például egy görbe alapú AMM) működését. Ez gyors belépést biztosít az elemzésbe.

2. Forgatókönyv/ellenhipotézis generálása. "Milyen ármozgással kerül felszámolási válságba ez az adósságprotokoll?" Az AI forgatókönyv-vázlatokat készít olyan kérdésekkel, mint pl. ezeket szimulációval tesztelik.

3. Emlékeztetjük az ismert támadási mintákat. Az AI egy ellenőrzőlistaként idézi fel a korábbi DeFi támadások mintáit (Oracle manipuláció, visszatérés, likvidációs spirál).

4. Szimulációs terv tervezet. A mesterséges intelligencia kidolgozhat egy tervet arra vonatkozóan, hogy mely forgatókönyveket tesztelje; de maga a szimuláció az eszközzel történik (Foundry, Tenderly).

Gyenge felszólítás / Erős felszólítás

Gyenge felszólítás:

Biztonságos ez a DeFi protokoll?

Erőteljes felszólítás:

Az Ön szerepe: DeFi protokoll elemző. Vizsgálja meg az alábbi protokollmechanizmust. Tekintsük egyenként a következő gazdasági támadási vektorokat: orákulummanipuláció (villanóhitellel), szendvics/előfutás, felszámolási spirál, likviditáskivonási hatás. Mindegyik vektorhoz: hogyan kell kiváltani, milyen feltétel szükséges, lehetséges hatás. Ezeket a hipotéziseket kell SZIMULÁCIÓVAL tesztelni; Ne mondd biztosan, hogy „biztonságos/nem biztonságos”. LÉTREHOZÁS Aktuális támadási kód; A kockázatot csak védekezési célból írja le.

Négy másolható sablon

1) A mechanizmus leírása:

Magyarázza el egyszerű nyelven, lépésről lépésre ennek a protokollnak az árazási/likviditási mechanizmusát: mi történik, ha a felhasználó tranzakciót hajt végre, hogyan határozzák meg az árat, milyen külső függőségek vannak? Jelölje meg azt a részt, amelyet nem ért, vagy tisztázatlanul hagy.

2) Gazdasági támadási felület:

Térképezze fel ennek a protokollnak a gazdasági támadási felületét: milyen feltételezéseket lehet kihasználni az orákulumban, a likviditásban, a fedezetben, a felszámolásban, az irányításban? Írjon minden kockázatot egy feltétellel ("mi van, ha"). Mutassa be hipotézisként, amelyet szimulációval kell megerősíteni.

3) Stressz forgatókönyv:

Vegyük fontolóra a következő forgatókönyveket: ha a fedezeti token 50%-kal csökken, ha az orákulum árfolyama pillanatnyilag 30%-kal eltér, ha a likviditás 80%-át kivonják, mi lesz a protokoll? Írja le az egyes forgatókönyvek átütő hatását. Ne állítsa a numerikus pontosságot; Adja meg, hogy szimulációra van szükség.

4) Történeti támadásminta egyezése:

A protokoll kialakítása az ismert DeFi támadási minták közül melyikhez hasonló feltételeket visel (pl. egyforrású orákulum, flash hitel nyílt ár)? Mutasson rá a hasonlóságokra védekezési célból; Ne tegye meg a kizsákmányoló lépést, az csak figyelemfelkeltő pontot eredményez.

Három mini tok (számokban)

1. eset – Az Oracle kockázatát korán észlelték. Egy csapat új adósságprotokollt tervez. A mechanizmus magyarázata során YZ azt a hipotézist jelölte meg, hogy "az árat egyetlen poolból veszik, és gyorskölcsönökkel manipulálható". A csapat ezt megerősítette a szimuláció során, és áttért a TWAP + több forrásból történő feldolgozásra. Elkerült becsült veszteség: a protokoll teljes zárolt értéke. Tanulság: Az AI értékes az ismert minták felidézésében.

2. eset – Az AI kihagyta az eredeti sebezhetőséget. Egy másik protokollban a sérülékenység egy egyedi gazdasági hiba volt, amely két mechanizmus (jutalom + felszámolás) kölcsönhatásából ered. A mesterséges intelligencia minden mechanizmust egyenként "hibátlannak" talált; Nem lehetett látni az interakciót. Embermodellező és szimuláció rögzítve. Tanulság: bár az összetevők megfelelőek, az egész gazdaságossága az AI vakfoltja.

3. eset – A szimulációs terv időt takarított meg. Egy elemző 15 különböző stressz-forgatókönyvet készített az MI-be, ahelyett, hogy kézzel tervezte volna őket; majd lefuttatta az Öntödében. A tervezés 1 napról 2 órára csökkent; de az eredmények értelmezése és a döntés az ember dolga volt. Tanulság: AI tervek, járműmérések, ember dönt.

A szimuláció nélkülözhetetlensége

A DeFi-ben a biztonságot nem a „gondolkodás” bizonyítja; Szimulációval tesztelik. Egy protokoll gazdasági robusztussága megérthető különböző ár-, likviditás- és támadási forgatókönyvek számszerű futtatásával. A mesterséges intelligencia meg tudja tervezni és meg tudja fogalmazni ezeknek a szimulációknak a kódját; hanem az eszközök és az emberek azok, akik előállítják és értelmezik az eredményeket. A mesterséges intelligencia által előállított "valószínűleg tartós" állítás nem szimulációs eredmény, és így nem is lehet bemutatni.

Tipp: Amikor megkapja a DeFi kockázatértékelést az MI-től, minden hipotézist fel kell tennie: „milyen szimulációval teszteljem ezt?” Változtasd kérdéssé. A nem tesztelhető biztonsági követelés nem jelent biztosítékot a DeFi-ben.

Gyakori hibák

  • A gazdasági hiány szkennelése, mint egy kódhiba. A DeFi kockázatai többnyire az üzleti logikában rejlenek.
  • Bízva az AI-ban, hogy azt mondja, "biztonságos", és kihagyja a szimulációt. Tesztelés szükséges.
  • Az összetevők egyenkénti ellenőrzése és az interakció kihagyása. Az egész gazdasága kritikus.
  • Az Oracle-ben bízva egyetlen forrásból. A leggyakoribb DeFi katasztrófa.
  • A MEV/front-running figyelmen kívül hagyása. Elfelejtve a nyilvános mempool tényét.
  • Kihasználási kód generálása. Csak a védekező elemzés jogos.

Összefoglalva

  • A DeFi nagy értékű és ellenséges tér; A kockázatok leginkább a gazdasági/üzleti logikában vannak.
  • A MEV, a front-running, a szendvics- és az oracle manipuláció a DeFi-re jellemző támadások osztályai.
  • A mesterséges intelligencia erős a mechanizmusok magyarázatában és a forgatókönyv-készítésben; Az eredeti gazdasági hiány gyenge.
  • A gazdasági biztonságot a szimuláció bizonyítja, nem a gondolkodás; AI tervek, jármű intézkedések.
  • Az Oracle-függőség a DeFi legsebezhetőbb pontja; több erőforrás és TWAP szükséges.

Pályázati feladat

Válasszon egy AMM-et vagy kölcsönzési protokollt (egyértelmű dokumentációval). Alkalmazza a "mechanizmus leírása" és a "gazdasági támadási felület" promptokat az AI-ra. A mesterséges intelligencia minden kockázati hipotéziséhez „milyen szimulációval tesztelném ezt?” Válaszolj a kérdésre. Ezután keresse meg a jegyzőkönyv tényleges ellenőrzési jelentését, és hasonlítsa össze a tényleges eredményeket a mesterséges intelligencia által megjelölt kockázatokkal: Mit fogott el az AI, mit hagyott ki?

ellenőrző lista

  • [ ] A kockázatokat két dimenzióban tárgyaltam: kód + gazdaságosság.
  • [ ] Értékeltem a MEV/front-running.
  • [ ] Megvizsgáltam az Oracle függőséget is.
  • [ ] Megkérdőjeleztem az összetevők kölcsönhatását (az egész gazdaságot).
  • [ ] Mindegyik hipotézist egy szimulációs tervhez kapcsoltam.
  • [ ] Az AI "széfjét" szimulációra cseréltem.
  • [ ] Csak védekezési célból elemeztem.