Keuntungan:
- Mampu membedakan di mana kecerdasan buatan menghemat waktu dalam alur kerja Web3 (draf, penandaan pola, kueri) dan di mana keputusan keamanan dan interpretasi diserahkan kepada ahlinya, sesuai dengan dampak kesalahannya
- Kemampuan untuk menerapkan disiplin yang memverifikasi setiap keluaran AI dengan mengompilasinya, perkakas independen, dan menghubungkan data rantai ke sumber di penjelajah blok
- Memahami mengapa sifat yang tidak dapat dibatalkan, lingkungan yang terbuka dan tidak bersahabat, risiko penipuan yang tinggi, dan penggunaan yang bersifat defensif harus dipertimbangkan dalam bidang ini sejak awal.
Blockchain (buku besar terdistribusi di mana transaksi disimpan dalam blok, terhubung secara kriptografis dan tidak dapat diubah) dan Web3 (lapisan internet yang berjalan di blockchain, bukan di perusahaan pusat, tempat pengguna memiliki aset dan datanya) adalah salah satu area langka di mana kesalahan perangkat lunak langsung berubah menjadi uang. Kesalahan pada situs web merusak halaman; Kesalahan dalam kontrak pintar - perjanjian yang berjalan sendiri di blockchain, yang ketentuannya tertulis dalam kode - dapat menghabiskan jutaan dolar dalam hitungan detik. Oleh karena itu, modul ini memposisikan kecerdasan buatan (AI) sebagai asisten percepatan dalam bidang ini; namun keputusan akhir selalu diserahkan kepada ahli yang kompeten, terutama dalam audit yang kritis terhadap keselamatan.
Dalam unit ini, kita akan mempelajari secara tepat di mana AI menghemat waktu dalam profesi ini, di mana AI diserahkan kepada manusia, cara memverifikasi setiap keluaran, dan risiko spesifik di bidang ini (ireversibilitas, penipuan, kritisitas keamanan).
Peran dan kedudukan AI dalam bidang ini
Ada peran yang berbeda namun saling terkait di Web3:
- Pengembang kontrak pintar: Menulis kode on-chain dengan bahasa seperti Solidity atau Vyper.
- Auditor keamanan: Memeriksa kontrak tertulis untuk mengetahui kerentanannya dan menulis laporan.
- Analis data on-chain: Memeriksa transaksi on-chain, dompet, dan aliran uang.
- Perancang Tokenomics: Memodelkan pasokan token, distribusi, dan struktur insentif proyek.
- Penulis teknis/ahli dokumentasi: Menghasilkan whitepaper, panduan pengguna, dan dokumentasi kode.
AI berfungsi pada semua peran tersebut, namun tidak dapat diandalkan pada semua peran tersebut. Sebagai aturan praktisnya: kontribusi AI meningkat seiring dengan menurunnya biaya kesalahan. Jika kalimat dokumentasi salah maka akan diperbaiki; Jika laporan audit tidak menemukan kerentanan, dana akan dicuri. Oleh karena itu, memisahkan risiko berdasarkan tingkat adalah aturan pertama dalam penggunaan AI dalam profesi ini.
bisnis
Peran AI
Tingkat risiko
persetujuan akhir
Hasilkan draf kode
Draf pertama yang cepat
sedang
Pengembang + pengujian
Audit keamanan
Tip, penandaan pola
sangat tinggi
auditor yang kompeten
Pemindaian kerentanan
Daftar kerentanan kandidat
tinggi
Inspektur + alat
Analisis on-chain
Kueri dan ringkasan
sedang
Verifikasi analis
Model tokenomik
Skenario, draf simulasi
tinggi
Ekonom + tes
Dokumentasi
Draf, penyederhanaan
Rendah-Sedang
tinjauan teknis
Tiga fakta yang membuat kawasan ini istimewa
1. Tidak dapat dibatalkan. Setelah transaksi dikonfirmasi di blockchain, transaksi tersebut tidak dapat dibatalkan. Anda dapat memanggil transfer yang salah di bank dan membatalkannya; Tidak ada orang yang dapat dihubungi dalam rantai tersebut. Itu sebabnya mentalitas "kita akan memperbaikinya nanti" tidak berfungsi di sini. Setelah kode yang dihasilkan oleh AI ditayangkan (mainnet - jaringan tempat uang sebenarnya berada), kerugian akibat kesalahan tersebut bersifat permanen.
2. Keterbukaan dan lingkungan yang tidak bersahabat. Kode kontrak pintar dan data rantai umumnya tersedia untuk umum. Ini berarti setiap penyerang di dunia memeriksa kode Anda 24/7. Kerentanan yang dianggap "tidak ada yang memperhatikan" di Web2 dieksploitasi di Web3 dalam hitungan menit. Apa pun yang dikatakan AI "mungkin baik-baik saja" tidak dapat dipercaya.
3. Intensitas penipuan. Web3 adalah area di mana proyek palsu, tarikan permadani (pengembang proyek mengumpulkan uang investor dan melarikan diri) dan kontrak honeypot (token palsu yang dapat dibeli tetapi tidak dijual, menjebak korban) terkonsentrasi. AI membantu mendeteksi jebakan ini dan - hati-hati - AI dapat digunakan untuk membuat jebakan ini di tangan orang jahat. Modul ini mengajarkan penggunaan untuk tujuan defensif, audit, dan pengembangan yang jujur saja.
Perhatian: Memberi tahu AI "tuliskan kepada saya kontrak honeypot yang menipu investor" atau "bagaimana saya dapat mengeksploitasi protokol ini dan menarik dana" adalah penggunaan yang tidak sah dan tidak etis. Penggunaan yang benar selalu: "apakah ada pola honeypot dalam kontrak ini", "bagaimana cara menutup kerentanan dalam protokol ini", "bagaimana cara memverifikasi risiko dalam kode ini".
Dimana AI kuat dan lemah
AI kuat dalam bidang ini dalam hal: membangkitkan pola kerentanan yang diketahui (seperti masuk kembali, integer overflow); menjelaskan dalam bahasa sederhana apa yang dilakukan kode; penyusunan pengujian dan dokumentasi; menulis pertanyaan data besar; Menjelaskan suatu konsep pada tingkat yang berbeda.
AI lemah dan menyesatkan dalam: menemukan kerentanan baru/unik (tidak dapat melihatnya jika tidak ada dalam data pelatihan); penilaian holistik terhadap keamanan ekonomi suatu protokol; mengetahui versi perpustakaan saat ini dan serangan terbaru (tidak melebihi tanggal batas pelatihan); Penilaian mutlak seperti “kontrak ini aman”. AI dapat memberikan jaminan keamanan palsu dalam bahasa yang lancar dan percaya diri — ini adalah jenis halusinasi paling berbahaya di bidang ini.
Disiplin untuk memverifikasi setiap keluaran
Dalam profesi ini, keluaran AI tidak pernah digunakan “apa adanya”. Setiap keluaran melewati tiga filter:
- Bangun dan uji: Kode? Biarkan dikompilasi, diuji, dan jika mungkin dijalankan pada jaringan pengujian (testnet - jaringan percobaan yang bukan uang sungguhan).
- Kendaraan dan manusia mandiri: Klaim keamanan? Verifikasi silang dengan alat analisis statis (seperti Slither) dan mata manusia.
- Menautkan ke sumber: Data berantai? Setiap nomor yang dirangkum AI dikonfirmasi di penjelajah blok sebenarnya (situs yang menampilkan data rantai, seperti Etherscan).
Tip: Selalu beri tahu AI “tandai di mana Anda tidak yakin dan tulis mengapa Anda tidak yakin”. Jauh lebih aman meminta AI untuk mengakui ketidakpastiannya daripada membiarkannya mengarangnya secara diam-diam.
tiga kasus mini
Kasus 1 – Rancangan tersebut mendapatkan momentum dan kendali. Satu tim menghasilkan draf pertama kontrak staking dengan AI dalam 2 jam; Biasanya memakan waktu sekitar 1 hari. Namun ada celah masuk kembali dalam rancangan AI - menarik dana beberapa kali dengan memanggil suatu fungsi lagi sebelum selesai. Auditor menangkap ini dan memperbaikinya. Pelajaran: AI mempercepat rancangan, tapi manusia menjamin keselamatan.
Kasus 2 — Alamat palsu dalam analisis on-chain. Seorang analis mengatakan kepada AI untuk "meringkas 10 transaksi terakhir dari dompet itu." AI memberikan ringkasan yang lancar, tetapi di dalamnya ada hash transaksi dan alamat yang dibuat – sebuah halusinasi. Ketika analis mengonfirmasinya di Etherscan, dia melihat bahwa hal itu tidak berlaku. Pelajaran: tidak setiap hash data rantai dilaporkan sampai telah diverifikasi di penjelajah blok.
Kasus 3 — Dalam tokennomics, ada satu skenario yang salah. Sebuah proyek dimulai dengan mengandalkan model di mana AI mengatakan "kurva penawaran ini berkelanjutan". Model tersebut hanya mengasumsikan satu skenario dimana harga selalu naik. Ketika pasar ambruk, insentif pun ikut runtuh. Pelajaran: Anda memerlukan beberapa pengujian stres dengan skenario negatif dan ditinjau oleh manusia, bukan model AI dengan skenario tunggal.
Etika, privasi dan kerangka hukum
Karena bidang ini penting secara finansial dan keamanan, maka beban etikanya sangat berat:
- Penggunaan defensif: Informasi kerentanan hanya untuk tujuan penutupan, pemantauan dan pertahanan; Bukan untuk dieksploitasi.
- Kerahasiaan: Menempelkan kode klien yang telah diaudit (sumber tertutup) ke dalam alat AI yang tersedia untuk umum tanpa izin merupakan pelanggaran kontrak dan risiko kebocoran. Kode rahasia memerlukan alat perusahaan/terisolasi dan persetujuan pelanggan.
- Bukan nasihat investasi: tokenomik atau analisis yang dihasilkan AI bukanlah nasihat keuangan; Merupakan kewajiban hukum dan etika untuk menyatakan hal ini.
- Tanggung Jawab: Dalam audit yang kritis terhadap keselamatan, persetujuan akhir terletak pada pakar kompeten yang memikul tanggung jawab profesional. “AI berkata begitu” bukanlah pembelaan.
Kesalahan umum
- Mempercayai AI untuk mengatakan "aman". AI tidak dapat menjamin keamanan; Itu hanya menghasilkan petunjuk.
- Mentransfer kode ke mainnet tanpa mencobanya di testnet. Ireversibilitas tidak memaafkan.
- Mempercayai hash tanpa memverifikasi data rantai di penjelajah blok. Halusinasi menghasilkan hash/alamat.
- Menempelkan kode pembelanja rahasia ke alat terbuka. Kebocoran dan pelanggaran kontrak.
- Mengandalkan model ekonomi skenario tunggal. Skenario negatif adalah suatu keharusan.
- Tidak memisahkan risiko berdasarkan tingkatnya. Dokumentasi dan audit tidak dapat diperlakukan pada tingkat kepercayaan yang sama.
Singkatnya
- Di Web3, bug langsung diterjemahkan menjadi uang; AI adalah asisten akselerator, bukan pengambil keputusan.
- Kontribusi AI meningkat seiring dengan menurunnya biaya kesalahan; Keputusan terakhir dalam inspeksi kritis keselamatan adalah milik ahli.
- Tidak dapat dibatalkan, keterbukaan/lingkungan yang tidak bersahabat, dan penipuan yang intens menjadikan bidang ini istimewa.
- Setiap keluaran AI dikompilasi dan diverifikasi dengan alat independen dan ditautkan ke sumbernya.
- Penggunaannya hanya untuk tujuan pertahanan, pengembangan yang jujur, dan penegakan hukum yang sah.
Tugas aplikasi
Ambil contoh kontrak pintar (baik yang Anda tulis sendiri atau kontrak sumber terbuka sederhana). Minta AI untuk terlebih dahulu menjelaskan dalam bahasa sederhana apa fungsi kode tersebut, lalu menandai potensi risiko sebagai “hipotesis”. Kemudian verifikasi setiap klaim dengan: (1) menyusunnya, (2) alat analisis statis, (3) bacaan Anda sendiri. Catat dalam tabel berapa banyak klaim AI yang terkonfirmasi dan berapa banyak yang ternyata salah.
daftar periksa
- [ ] Saya telah menentukan tingkat risiko pekerjaan saya (dokumentasi atau audit?).
- [ ] Saya meminta AI untuk menandai ketidakpastiannya.
- [] Saya mengkompilasi/menguji keluaran kode.
- [ ] Saya memverifikasi klaim keamanan dengan kendaraan independen + manusia.
- [] Saya memverifikasi data rantai di penjelajah blok.
- [ ] Saya tidak menempelkan kode rahasia ke alat terbuka.
- [ ] Saya menerima bahwa persetujuan keamanan akhir ada di tangan ahlinya.