이득:
- AMM, 유동성 풀, 오라클 및 플래시 대출과 같은 DeFi 빌딩 블록을 이해하고 메커니즘 설명 및 시나리오 초안 작성에 인공 지능을 사용할 수 있는 능력
- 대부분의 DeFi 리스크는 코드 버그가 아닌 경제/비즈니스 로직 취약점이며, 원래의 경제적 취약점에는 인공지능이 약하다는 점을 구별할 수 있습니다.
- 경제적 안정은 생각이 아닌 시뮬레이션으로 증명된다는 점과 오라클 중독이 가장 취약한 점이라는 점을 이해할 수 있는 것입니다.
DeFi(Decentralized Finance)는 Web3의 가장 높은 가치와 가장 많이 공격받는 도메인입니다. 교환, 대출 프로토콜, 유동성 풀 등은 모두 코드로 실행되며 모두 적대적인 환경에서 수백만 달러를 이동합니다. 이 단원에서는 AI를 프로토콜 분석 보조자로 사용합니다. 우리는 유동성, 가격 책정, MEV 및 경제적 공격을 이해하는 방법과 이러한 맥락 영역에서 AI가 도움이 되는 부분과 부적합한 부분을 이해하는 방법을 배웁니다.
DeFi의 기본 빌딩 블록
- AMM(Automated Market Maker): 구매자와 판매자를 매칭하는 것이 아닌 공식(예: x·y=k)에 따라 가격을 설정하는 교환 메커니즘입니다.
- 유동성 풀: 사용자가 토큰을 예치하고 거래가 이루어지는 공통 기금입니다.
- 대출 프로토콜: 담보에 대한 차입 청산은 담보 가치가 감소할 때 발생합니다.
- Oracle: 외부 세계 가격을 프로토콜에 가져오는 데이터 소스 — DeFi의 가장 중요하고 가장 취약한 종속성입니다.
- 플래시론(Flash Loan): 단일 거래에서 담보 없이 대출을 받고 동일한 거래로 반환되는 대출입니다. 합법적인 용도와 공격 도구가 모두 있습니다.
MEV와 경제적 공격
MEV(Maximal Extractable Value — 거래 주문/추가/제거 권한에 의해 추출된 값)는 DeFi에 특정한 위험 등급입니다. 보류 중인 트랜잭션은 공용 풀(mempool)에 표시됩니다. 이러한 가시성은 다음과 같은 공격의 가능성을 열어줍니다.
- 프론트러닝(Front-running): 수익성이 좋은 거래를 보고 그 앞에 자신의 거래를 삽입하는 것입니다.
- 샌드위치 공격: 피해자의 구매 전후에 거래를 하고 가격 차이로 이익을 얻는 것입니다.
- 오라클 조작: 일반적으로 플래시 대출을 통해 풀 가격을 즉시 변경하여 프로토콜을 속입니다.
이러한 공격은 코드의 "버그"에서 발생하는 것이 아니라 경제 설계의 악용 가능성에서 발생합니다. 이것이 바로 AI가 가장 어려운 부분입니다. 기술 코드를 잘 스캔하는 AI는 프로토콜별 경제적 취약성을 감지하지 못하는 경우가 많습니다.
주의: DeFi 취약점의 대부분은 "코드 버그"가 아니라 경제/비즈니스 로직 취약점입니다. AI의 표준 코드 스캐닝은 이를 놓치고 있습니다. 이는 가장 인간적인 전문 지식, 시뮬레이션 및 모델링이 필요한 분야입니다.
DeFi 분석에서 AI의 역할
1. 메커니즘 설명. AI는 복잡한 프로토콜(예: 곡선 기반 AMM)이 어떻게 작동하는지 일반 언어로 설명하는 데 강력합니다. 이를 통해 분석에 빠르게 진입할 수 있습니다.
2. 시나리오/반가설 생성. "이 부채 프로토콜이 어떤 가격 움직임으로 청산 위기에 빠지게 될까요?" AI는 다음과 같은 질문으로 시나리오 초안을 생성합니다. 이는 시뮬레이션으로 테스트됩니다.
3. 알려진 공격 패턴을 상기시킵니다. AI는 체크리스트처럼 과거 DeFi 공격 패턴(오라클 조작, 재진입, 청산 나선)을 연상시킵니다.
4. 시뮬레이션 계획 초안. AI는 테스트할 시나리오에 대한 계획을 제시할 수 있습니다. 그러나 시뮬레이션 자체는 도구(Foundry, Tenderly)를 사용하여 수행됩니다.
약한 프롬프트 / 강한 프롬프트
약한 프롬프트:
이 DeFi 프로토콜은 안전한가요?
강력한 프롬프트:
귀하의 역할: DeFi 프로토콜 분석가. 아래의 프로토콜 메커니즘을 살펴보세요. 오라클 조작(플래시 대출 포함), 샌드위치/프런트 러닝, 청산 나선형, 유동성 철수 효과 등 경제 공격 벡터를 하나씩 고려하십시오. 각 벡터에 대해: 트리거 방법, 필요한 조건, 가능한 영향. 이는 시뮬레이션을 통해 테스트할 가설입니다. "안전하다/안전하지 않다"라고 확실히 말하지 마십시오. GENERATE 실제 공격 코드; 방어 목적으로만 위험을 설명합니다.
복사 가능한 템플릿 4개
1) 메커니즘 설명:
이 프로토콜의 가격 책정/유동성 메커니즘을 일반 언어로 단계별로 설명하십시오. 사용자가 거래를 할 때 어떤 일이 발생하며 가격은 어떻게 결정되며 어떤 외부 종속성이 있습니까? 이해가 안되거나 불명확한 부분은 표시해 주세요.
2) 경제적 공격 표면:
이 프로토콜의 경제적 공격 표면을 매핑합니다. 오라클, 유동성, 담보, 청산, 거버넌스에서 어떤 가정을 이용할 수 있습니까? 조건("만약")과 함께 각 위험을 작성합니다. 시뮬레이션을 통해 확인할 수 있는 가설로 제시합니다.
3) 스트레스 시나리오:
다음 시나리오를 고려해보세요. 담보 토큰이 50% 하락하고, 오라클 가격이 일시적으로 30% 벗어나고, 유동성의 80%가 인출된다면 프로토콜은 어떻게 될까요? 각 시나리오의 연쇄 효과를 적어보세요. 수치적 정확성을 주장하지 마십시오. 시뮬레이션이 필요함을 지정합니다.
4) 히스토리 공격 패턴 매칭:
이 프로토콜의 설계는 알려진 DeFi 공격 패턴(예: 단일 소스 오라클, 플래시 대출 공개 가격)과 유사한 조건을 수용합니까? 방어 목적의 유사점을 지적합니다. 익스플로잇 단계를 밟지 마십시오. 주의를 끌기만 할 것입니다.
미니 케이스 3개(숫자 기준)
사례 1 - Oracle 위험이 조기에 발견되었습니다. 한 팀이 새로운 부채 프로토콜을 설계하고 있었습니다. 메커니즘 설명에서 YZ는 "가격은 단일 풀에서 가져오고 플래시 대출로 조작될 수 있다"는 가설을 표시했습니다. 팀에서는 이를 시뮬레이션에서 확인하고 TWAP+멀티소싱으로 전환했습니다. 예상 손실 방지: 프로토콜의 전체 잠긴 값. 교훈: AI는 알려진 패턴을 불러일으키는 데 유용합니다.
사례 2 - AI가 원래 취약점을 놓쳤습니다. 또 다른 프로토콜에서 취약점은 두 가지 메커니즘(보상 + 청산)의 상호 작용으로 인해 발생하는 고유한 경제적 오류였습니다. AI는 각 메커니즘이 하나씩 "완벽함"을 발견했습니다. 상호작용을 볼 수 없습니다. 인간 모델러 및 시뮬레이션이 캡처되었습니다. 교훈: 구성 요소는 옳지만 전체의 경제성은 AI의 맹점입니다.
사례 3 - 시뮬레이션 계획으로 시간이 절약되었습니다. 한 분석가는 직접 계획하는 대신 AI에 15가지 스트레스 시나리오 초안을 작성했습니다. 그런 다음 Foundry에서 실행했습니다. 계획이 1일에서 2시간으로 단축되었습니다. 그러나 결과에 대한 해석과 결정은 사람의 몫이었습니다. 교훈: AI 계획, 차량 조치, 인간이 결정합니다.
시뮬레이션의 필수 불가결성
DeFi에서 보안은 "생각"으로 입증되지 않습니다. 시뮬레이션을 통해 테스트됩니다. 프로토콜의 경제적 견고성은 다양한 가격, 유동성 및 공격 시나리오를 수치적으로 실행하여 이해할 수 있습니다. AI는 이러한 시뮬레이션의 코드를 계획하고 초안을 작성할 수 있습니다. 그러나 결과를 생산하고 해석하는 것은 도구와 사람입니다. AI가 내놓은 '아마도 내구성이 있을 것 같다'는 진술은 시뮬레이션 결과가 아니어서 그렇게 제시할 수는 없다.
팁: AI로부터 DeFi 위험 평가를 받으면 "어떤 시뮬레이션으로 이것을 테스트해야 합니까?"라는 각 가설을 물어봐야 합니다. 질문으로 바꿔보세요. 테스트할 수 없는 보안 주장은 DeFi의 보증이 아닙니다.
일반적인 실수
- 코드 버그처럼 경제적 적자를 스캔합니다. DeFi 위험은 대부분 비즈니스 로직에 있습니다.
- "안전하다"고 말하는 AI를 믿고 시뮬레이션을 건너뜁니다. 테스트가 필요합니다.
- 구성 요소를 하나씩 검증하고 상호 작용을 건너뜁니다. 전체의 경제가 중요합니다.
- 단일 소스에서 Oracle을 신뢰합니다. 가장 흔한 DeFi 재해.
- MEV/프런트 러닝을 무시합니다. 공개 멤풀이라는 사실을 망각하고 있습니다.
- 익스플로잇 코드 생성. 오직 방어적인 분석만이 합법적입니다.
요약하면
- DeFi는 가치가 높고 적대적인 공간입니다. 위험은 대부분 경제/비즈니스 논리에 있습니다.
- MEV, 선행 실행, 샌드위치 및 오라클 조작은 DeFi에 특정한 공격 클래스입니다.
- AI는 메커니즘 설명과 시나리오 작성에 강력합니다. 원래의 경제적 적자는 약하다.
- 경제적 안정은 생각이 아닌 시뮬레이션을 통해 입증됩니다. AI 계획, 차량 조치.
- Oracle 종속성은 DeFi의 가장 취약한 지점입니다. 여러 리소스와 TWAP가 필요합니다.
응용과제
AMM 또는 대출 프로토콜을 선택하십시오(명확한 문서 포함). "메커니즘 설명"과 "경제적 공격 표면" 프롬프트를 AI에 적용합니다. AI가 생성하는 모든 위험 가설에 대해 "이것을 어떤 시뮬레이션으로 테스트할까요?" 질문에 답하십시오. 그런 다음 해당 프로토콜의 실제 감사 보고서를 찾고 실제 결과를 AI가 표시한 위험과 비교하십시오. AI가 포착한 것은 무엇이며 무엇을 놓쳤습니까?
체크리스트
- [ ] 저는 코드 + 경제라는 두 가지 차원에서 위험을 논의했습니다.
- [ ] MEV/선도형을 평가했습니다.
- [ ] Oracle 종속성도 조사했습니다.
- [ ] 나는 구성요소(전체 경제)의 상호작용에 의문을 제기했습니다.
- [ ] 각 가설을 시뮬레이션 계획에 연결했습니다.
- [ ] AI의 '안전함'을 시뮬레이션으로 대체했습니다.
- [ ] 방어적인 목적으로만 분석했습니다.