利益:
- エラーのコストに応じて、Web3 ワークフローで人工知能によって時間を節約できる部分 (ドラフト、パターン マーキング、クエリ) と、セキュリティと解釈の決定が専門家に委ねられている部分を区別できるようになります。
- 各 AI 出力をコンパイルし、独立したツールを使用して検証し、チェーン データをブロック エクスプローラーのソースにリンクする規律を実装する機能
- この分野では、取り消し不能性、オープンで敵対的な環境、不正行為や防御的使用の強いリスクを最初から考慮する必要がある理由を理解する
ブロックチェーン (トランザクションがブロック内に保持され、暗号的にリンクされ、不変である分散型台帳) と Web3 (中央企業ではなくブロックチェーン上で実行され、ユーザーが自分の資産とデータを所有するインターネット層) は、ソフトウェア エラーが直接お金につながる稀な領域の 1 つです。 Web サイトでエラーが発生するとページが壊れます。スマートコントラクト(ブロックチェーン上で自動的に実行され、その条件がコードで記述される契約)のエラーは、数秒で数百万ドルを吹き飛ばす可能性があります。したがって、このモジュールは人工知能 (AI) をこの分野の加速アシスタントとして位置づけます。しかし、特に安全性が重要な監査では、最終決定は常に有能な専門家に委ねられます。
この単元では、この専門分野において AI がどこで時間を節約するのか、どこで人間に任せるのか、各出力を検証する方法、この分野特有のリスク (不可逆性、詐欺、セキュリティの重要性) を正確に学びます。
この分野におけるAIの役割と位置付け
Web3 には、異なるものの相互に絡み合った役割があります。
- スマート コントラクト開発者: Solidity や Vyper などの言語を使用してオンチェーン コードを作成します。
- セキュリティ監査人: 書面による契約書の脆弱性を検査し、報告書を作成します。
- オンチェーン データ アナリスト: オンチェーン トランザクション、ウォレット、マネー フローを調査します。
- トークンノミクス デザイナー: プロジェクトのトークンの供給、配布、インセンティブ構造をモデル化します。
- テクニカル ライター/ドキュメント担当者: ホワイトペーパー、ユーザー ガイド、コード ドキュメントを作成します。
AI はこれらすべての役割で機能しますが、すべての役割で同等に信頼できるわけではありません。経験則として、エラーのコストが減少するにつれて、AI の貢献が増加します。ドキュメントの文章が間違っている場合は修正されます。監査報告書に脆弱性が見落とされると、資金が盗まれます。したがって、レベルごとにリスクを分離することが、この職業で AI を使用する際の最初のルールとなります。
ビジネス
AIの役割
リスクレベル
最終承認
コードドラフトを生成する
素早い初稿
中程度
開発者 + テスト
セキュリティ監査
チップ、パターンマーキング
非常に高い
有能な監査人
脆弱性スキャン
脆弱性候補リスト
高い
インスペクター + ツール
オンチェーン分析
クエリと要約
中程度
アナリストの検証
トケノミクスモデル
シナリオ・シミュレーション原案
高い
エコノミスト + テスト
ドキュメント
草案、簡略化
低~中
技術レビュー
このエリアを特別なものにする 3 つの事実
1. 取消不能性。ブロックチェーン上でトランザクションが確認されると、元に戻すことはできません。間違った送金を銀行に電話してキャンセルしてもらうこともできます。チェーンには電話をかける人がいません。だからこそ、「後で解決しよう」という考え方はここでは機能しません。 AI によって生成されたコードがライブ (メインネット、つまり実際のお金が存在するネットワーク) に取り込まれると、エラーのコストは永久に残ります。
2. 開放性と敵対的な環境。スマート コントラクト コードとチェーン データは一般に公開されています。これは、世界中のすべての攻撃者が 24 時間年中無休でコードを検査していることを意味します。 Web2 では「誰も気づかない」として無視されていた脆弱性が、Web3 では数分以内に悪用されます。 AIが「たぶん大丈夫」と言うものはすべて信用できません。
3. 詐欺の激しさ。 Web3は、偽のプロジェクト、ラグプル(プロジェクトの開発者が投資家の資金を集めて逃亡する)、ハニーポット(買えるけど売れない偽のトークンで被害者を罠にはめる)契約が集中しているエリアです。 AI は、これらのトラップの検出に役立ちますが、悪意のある人の手に渡ってこれらのトラップを生成するために使用される可能性があることに注意してください。このモジュールでは、防御、監査、および正直な開発の目的でのみ使用することを説明します。
注意: AI に「投資家を欺くハニーポット契約書を書いてください」または「このプロトコルを悪用して資金を引き出すにはどうすればよいですか」と教えることは、不正かつ非倫理的な使用です。正しい使用法は常に次のとおりです。「このコントラクトにハニーポット パターンはありますか」、「このプロトコルの脆弱性をどのように解決するか」、「このコードのリスクをどのように検証するか」。
AIが強いところと弱いところ
AI は、この分野で次の点で優れています。 既知の脆弱性パターン (再入可能、整数オーバーフローなど) を呼び出す。コードが何をするのかを平易な言葉で説明する。テストと文書の作成。ビッグデータクエリの作成。さまざまなレベルで概念を説明します。
AI は次の点で弱く、誤解を招きます。新しい/固有の脆弱性を発見する (トレーニング データに含まれていない場合は発見できない)。プロトコルの経済的安全性の総合的な評価。現在のライブラリのバージョンと最新の攻撃を把握する (トレーニングの締め切り日を過ぎていない)。 「この契約は安全だ」といった絶対的な判断。 AI は流暢で自信に満ちた言葉で安全性を誤って保証する可能性があります。これはこの分野で最も危険なタイプの幻覚です。
すべての出力を検証する規律
この職業では、AI の出力が「そのまま」使用されることはありません。各出力は 3 つのフィルターを通過します。
- ビルドとテスト: コードを作成しますか?それをコンパイル、テストし、可能であればテスト ネットワーク (テストネット - リアルマネーではないトライアル ネットワーク) で実行します。
- 独立した車両と人間: 安全性の主張?静的解析ツール (Slither など) と人間の目で相互検証します。
- ソースへのリンク: データをチェーンしますか? AIが集計した各数値は実際のブロックエクスプローラー(Etherscanなどのチェーンデータを表示するサイト)で確認します。
ヒント: 常に AI に「わからないところにマークを付けて、わからない理由を書いてください」と指示します。 AI にその不確実性を黙って捏造させるよりも、AI にその不確実性を認めるように求める方がはるかに安全です。
ミニケース3個
ケース 1 — ドラフトは勢いとコントロールを獲得しました。あるチームは AI とのステーキング契約の最初の草案を 2 時間で作成しました。通常は1日程度かかりました。しかし、AI の草案にはリエントランシーの抜け穴があり、関数が終了する前に関数を再度呼び出すことで資金を複数回引き出すことができました。監査人はこれを発見し、修正しました。教訓: AI はドラフトをスピードアップしますが、安全を確保するのは人間です。
ケース 2 — オンチェーン分析における偽のアドレス。アナリストはAIに「そのウォレットの最後の10件の取引を要約する」ように指示しました。 AIは流暢な要約を与えましたが、その中にはトランザクションのハッシュとでっち上げられたアドレス、つまり幻覚が含まれていました。アナリストが Etherscan でそれを確認したところ、それが成り立たないことがわかりました。教訓: ブロック エクスプローラーで検証されるまで、チェーン データのすべてのハッシュが報告されるわけではありません。
ケース 3 — トケノミクスでは、1 つのシナリオが失敗しました。 AIが「この供給曲線は持続可能だ」というモデルを頼りにプロジェクトがスタートした。このモデルは、価格が常に上昇する単一のシナリオのみを想定しました。市場が暴落すると、インセンティブも崩壊しました。教訓: 単一シナリオの AI モデルではなく、人間によるレビューを経た複数のネガティブ シナリオのストレス テストが必要です。
倫理、プライバシー、法的枠組み
この分野は財政的にもセキュリティ的にも重要であるため、倫理的負担が大きくなります。
- 防御的使用: 脆弱性情報は、閉鎖、監視、防御の目的のみに使用されます。搾取のためではありません。
- 機密保持: 監査済みのクライアントの未公開 (クローズド ソース) コードを許可なく公開されている AI ツールに貼り付けることは契約違反であり、漏洩の危険があります。シークレット コードには、エンタープライズ/独立したツールと顧客の承認が必要です。
- 投資アドバイスではありません: AI によって生成されたトークンノミクスや分析は財務上のアドバイスではありません。これを表明することは法的および倫理的な義務です。
- 責任: 安全性が重要な監査では、最終的な承認は専門的責任を負う有能な専門家にあります。 「AIがそう言った」は弁護にはなりません。
よくある間違い
- AI の「安全」という言葉を信頼します。 AI はセキュリティを保証できません。それは手がかりを生み出すだけです。
- コードをテストネットで試さずにメインネットに転送します。不可逆性は許しません。
- ブロック エクスプローラーでチェーン データを検証せずにハッシュを信頼する。幻覚はハッシュ/アドレスを生成します。
- シークレット ショッパー コードを開いているツールに貼り付けます。漏洩と契約違反。
- 単一シナリオの経済モデルに依存します。ネガティブシナリオは必須です。
- リスクをレベルごとに分離していない。文書化と監査を同じ信頼レベルで扱うことはできません。
要約すると
- Web3 では、バグは直接お金につながります。 AI は意思決定者ではなく、アクセラレーターのアシスタントです。
- エラーのコストが減少するにつれて、AI の寄与は増加します。安全性が重要な検査における最後の決定権は専門家にあります。
- 取り消し不能性、オープン性/敵対的な環境、そして激しい不正行為がこの分野を特別なものにしています。
- 各 AI 出力は、独立したツールとソースへのリンクによってコンパイルおよび検証されます。
- 使用は防衛、誠実な開発、および認可された執行の目的のみに使用されます。
アプリケーションタスク
スマート コントラクトの例を考えてみましょう (自分で作成したもの、または単純なオープンソース コントラクトのいずれか)。まず AI に、コードが何をするのかを平易な言葉で説明してもらい、次に潜在的なリスクを「仮説」としてマークします。次に、(1) コンパイル、(2) 静的分析ツール、(3) 自分自身の読み取りによって、各主張を検証します。 AI の主張のうち何件が確認され、何件が虚偽であることが判明したかを表に示します。
チェックリスト
- [ ] 私は自分の仕事 (文書化または監査?) のリスク レベルを決定しました。
- [ ] 私は AI にその不確実性をマークするように依頼しました。
- [ ] コード出力をコンパイル/テストしました。
- [ ] 独立した車両 + 人間で安全性の主張を検証しました。
- [ ] ブロックエクスプローラーでチェーンデータを確認しました。
- [ ] オープンツールにシークレットコードを貼り付けていません。
- [ ] 私は、セキュリティに関する最終的な承認は専門家にあることを受け入れました。