Vienetas 1 / 11

Įvadas į dirbtinį intelektą Blockchain ir Web3: vaidmenys, ribos, autentifikavimas ir saugumo kritiškumas

Pelnas:

  • Galimybė atskirti, kur dirbtinis intelektas sutaupo laiko Web3 darbo eigoje (juodraštis, šablono žymėjimas, užklausa), o kur saugumo ir interpretavimo sprendimai paliekami ekspertui, atsižvelgiant į klaidos kainą.
  • Galimybė įgyvendinti discipliną, kuri patikrina kiekvieną AI išvestį ją kompiliuojant, nepriklausomus įrankius ir susiejant grandinės duomenis su šaltiniu blokų naršyklėje.
  • Supratimas, kodėl šioje srityje nuo pat pradžių reikia atsižvelgti į neatšaukiamą, atvirą ir priešišką aplinką, didelę sukčiavimo riziką ir gynybinį naudojimą

„Blockchain“ (paskirstyta knyga, kurioje operacijos laikomos blokais, kriptografiškai susietos ir nekeičiamos) ir „Web3“ (interneto sluoksnis, veikiantis „blockchain“, o ne pagrindinėje įmonėje, kur vartotojas turi savo turtą ir duomenis) yra vienos iš retų sričių, kur programinės įrangos klaidos tiesiogiai virsta pinigais. Klaida svetainėje sulaužo puslapį; Klaida išmaniojoje sutartyje – sutartyje, kuri pati veikia blokų grandinėje, kurios sąlygos parašytos kode – per kelias sekundes gali nupūsti milijonus dolerių. Todėl šis modulis dirbtinį intelektą (AI) priskiria kaip pagreitintą asistentą šioje srityje; bet visada palieka galutinį žodį kompetentingam ekspertui, ypač atliekant saugai svarbius auditus.

Šiame skyriuje sužinosime, kur dirbtinis intelektas taupo laiką šioje profesijoje, kur jis paliekamas žmonėms, kaip patikrinti kiekvieną išvestį ir konkrečias šios srities rizikas (negrįžtamumą, sukčiavimą, saugumo kritiškumą).

AI vaidmenys ir vieta šioje srityje

Web3 yra skirtingų, bet persipynusių vaidmenų:

  • Išmanusis sutarties kūrėjas: rašo grandinės kodą tokiomis kalbomis kaip Solidity arba Vyper.
  • Apsaugos auditorius: tiria rašytines sutartis dėl pažeidžiamumų ir rašo ataskaitą.
  • Duomenų analitikas tinkle: tiria grandinės operacijas, pinigines ir pinigų srautus.
  • Tokenomics dizaineris: modeliuoja projekto žetonų tiekimą, paskirstymą ir paskatų struktūrą.
  • Techninis rašytojas / dokumentacijos specialistas: rengia informacines medžiagas, vartotojo vadovus ir kodų dokumentus.

Dirbtinis intelektas atlieka visus šiuos vaidmenis, tačiau ne visuose yra vienodai patikimas. Kaip taisyklė: AI indėlis didėja, kai mažėja klaidų kaina. Jei dokumento sakinys yra neteisingas, jis bus pataisytas; Jei audito ataskaitoje nėra pažeidžiamumo, lėšos pavagiamos. Todėl rizikos atskyrimas pagal lygį yra pirmoji AI naudojimo šioje profesijoje taisyklė.

verslui

AI vaidmuo

Rizikos lygis

galutinis patvirtinimas

Sukurti kodo juodraštį

Greitas pirmasis juodraštis

vidutinis

Kūrėjas + testavimas

Saugumo auditas

Patarimas, rašto žymėjimas

labai aukštas

kompetentingas auditorius

Pažeidžiamumo nuskaitymas

Kandidatų pažeidžiamumo sąrašas

aukštas

Inspektorius + įrankis

Grandinės analizė

Užklausa ir santrauka

vidutinis

Analitiko patikrinimas

Tokenominis modelis

Scenarijus, modeliavimo juodraštis

aukštas

Ekonomistas + testas

Dokumentacija

Juodraštis, supaprastinimas

Žemas-Vidutinis

techninė peržiūra

Trys faktai, dėl kurių ši sritis ypatinga

1. Neatšaukiamumas. Kai operacija patvirtinama blokų grandinėje, jos anuliuoti negalima. Neteisingą pavedimą galite iškviesti banke ir jį atšaukti; Grandinėje nėra kam skambinti. Todėl mentalitetas „pataisysime vėliau“ čia neveikia. Kai AI sukurtas kodas bus paimtas tiesiogiai (mainnet - tinklas, kuriame yra tikri pinigai), klaidos kaina yra nuolatinė.

2. Atvirumas ir priešiška aplinka. Išmaniosios sutarties kodas ir grandinės duomenys paprastai yra viešai prieinami. Tai reiškia, kad kiekvienas užpuolikas pasaulyje tiria jūsų kodą 24 valandas per parą, 7 dienas per savaitę. Web2 pažeidžiamumas, kuris atmetamas kaip „niekas nepastebi“, „Web3“ išnaudojamas per kelias minutes. Viskuo, ką AI sako „tikriausiai gerai“, negalima pasitikėti.

3. Sukčiavimo intensyvumas. Web3 – tai sritis, kurioje koncentruojasi netikri projektai, rug-pull (projekto vystytojai surenka investuotojo pinigus ir pabėga) ir honeypot (netikri žetonai, kuriuos galima nusipirkti, bet neparduoti, įstrigę auką) sutartys. Dirbtinis intelektas padeda aptikti šiuos spąstus ir – būkite atsargūs – gali būti panaudotas šiems spąstams sukurti piktavališko asmens rankose. Šis modulis moko naudoti tik gynybos, audito ir sąžiningo tobulinimo tikslais.

Atsargiai: AI pasakymas „parašykite man medaus puodo sutartį, kuri apgaudinėja investuotojus“ arba „kaip galiu pasinaudoti šiuo protokolu ir atsiimti lėšas“ yra neteisėtas ir neetiškas naudojimas. Teisingas naudojimas visada yra: „ar šioje sutartyje yra medaus puodo šablonas“, „kaip uždaryti šio protokolo pažeidžiamumą“, „kaip patikrinti šio kodo riziką“.

Kur AI yra stiprus ir silpnas

Dirbtinis intelektas šioje srityje yra stiprus, nes: sukelia žinomus pažeidžiamumo modelius (pvz., sugrįžimą, sveikųjų skaičių perpildymą); paprasta kalba paaiškinti, ką daro kodas; testavimo ir dokumentacijos rengimas; didelių duomenų užklausų rašymas; Sąvokos paaiškinimas įvairiais lygmenimis.

AI yra silpnas ir klaidinantis: randant naują / unikalų pažeidžiamumą (nematote, jei jo nėra mokymo duomenyse); holistinis protokolo ekonominio saugumo įvertinimas; žinoti dabartines bibliotekos versijas ir naujausias atakas (ne vėliau kaip mokymosi datos); Absoliutūs sprendimai, tokie kaip „ši sutartis yra saugi“. AI gali pateikti klaidingus saugumo užtikrinimus sklandžiai ir užtikrintai kalba – tai pavojingiausia haliucinacijų rūšis šioje srityje.

Drausmė patikrinti kiekvieną išvestį

Šioje profesijoje AI išvestis niekada nenaudojama tokia, kokia yra. Kiekviena išvestis praeina per tris filtrus:

  1. Sukurti ir išbandyti: kodas? Leiskite jį sukompiliuoti, išbandyti ir, jei įmanoma, paleisti bandomajame tinkle (testnet - bandomasis tinklas, kuris nėra tikri pinigai).
  2. Nepriklausoma transporto priemonė ir žmogus: saugumo reikalavimas? Kryžminis patikrinimas naudojant statinės analizės įrankį (pvz., Slither) ir žmogaus akis.
  3. Nuoroda į šaltinį: grandinės duomenys? Kiekvienas skaičius, kurį apibendrina dirbtinis intelektas, patvirtinamas faktiniame blokų naršyklėje (svetainėje, kurioje rodomi grandinės duomenys, pvz., Etherscan).
Patarimas: Visada pasakykite AI „pažymėkite ten, kur nesate tikri, ir parašykite, kodėl nesate tikri“. Daug saugiau prašyti AI pripažinti savo netikrumą, nei tyliai jį sukurti.

trys mini dėklai

1 atvejis – projektas įgavo pagreitį ir kontrolę. Viena komanda per 2 valandas parengė pirmąjį sutarties su AI projektą; Paprastai tai užtrukdavo apie 1 dieną. Tačiau dirbtinio intelekto projekte buvo spraga dėl pakartotinio įėjimo – kelis kartus išimant lėšas, dar kartą iškviečiant funkciją, kol ji nesibaigia. Auditorius tai užfiksavo ir ištaisė. Pamoka: AI pagreitina grimzlę, tačiau žmonės užtikrina saugumą.

2 atvejis – netikras adresas grandinės analizėje. Analitikas liepė AI „apibendrinti paskutinius 10 tos piniginės operacijų“. AI pateikė sklandų santrauką, tačiau jos viduje buvo sandorio maiša ir sugalvotas adresas - haliucinacija. Kai analitikas tai patvirtino Etherscan, jis pamatė, kad jis nepasitvirtino. Pamoka: ne kiekviena grandinės duomenų maiša pateikiama tol, kol ji nepatvirtinta blokų naršyklėje.

3 atvejis. Tokenomikoje vienas scenarijus suklydo. Projektas pradėtas remiantis modeliu, kuriame AI sakė, kad „ši pasiūlos kreivė yra tvari“. Modelis numatė tik vieną scenarijų, kai kaina visada kyla. Kai rinka žlugo, paskatos žlugo. Pamoka: jums reikia kelių, neigiamo scenarijaus, žmogaus peržiūrėto testavimo nepalankiausiomis sąlygomis, o ne vieno scenarijaus AI modelio.

Etika, privatumas ir teisinė bazė

Kadangi ši sritis yra labai svarbi ir finansiškai, ir saugumui, etinė našta yra didelė:

  • Apsauginis naudojimas: informacija apie pažeidžiamumą skirta tik uždarymo, stebėjimo ir gynybos tikslais; Ne išnaudojimui.
  • Konfidencialumas: audituoto kliento neišleisto (uždaro šaltinio) kodo įklijavimas į viešai prieinamą AI įrankį be leidimo yra sutarties pažeidimas ir nutekėjimo rizika. Slaptam kodui reikia įmonės / izoliuotų įrankių ir kliento patvirtinimo.
  • Ne patarimai dėl investavimo: dirbtinio intelekto sukurta tokenomika ar analizė nėra finansinė konsultacija; Tai pasakyti yra teisinė ir etinė pareiga.
  • Atsakomybė: atliekant saugos požiūriu kritinį auditą, galutinį patvirtinimą turi kompetentingas ekspertas, kuris prisiima profesinę atsakomybę. „Taip pasakė AI“ nėra gynyba.

Dažnos klaidos

  • Pasitikėjimas AI pasakys „saugu“. AI negali garantuoti saugumo; Tai tik gamina įkalčius.
  • Kodo perkėlimas į mainnet nebandant jo testnete. Negrįžtamumas neatleidžia.
  • Pasitikėjimas maiša nepatikrinus grandinės duomenų blokų naršyklėje. Haliucinacijos generuoja maišą / adresą.
  • Slapto pirkėjo kodo įklijavimas į atvirą įrankį. Nutekėjimas ir sutarties pažeidimas.
  • Remdamiesi vieno scenarijaus ekonominiu modeliu. Neigiamas scenarijus yra būtinas.
  • Neatskirkite rizikos pagal lygį. Dokumentacija ir auditas negali būti traktuojami tokiu pačiu pasitikėjimo lygiu.

Apibendrinant

  • Web3 klaidos tiesiogiai virsta pinigais; AI yra greitintuvo asistentas, o ne sprendimų priėmėjas.
  • AI indėlis didėja, kai mažėja klaidų kaina; Paskutinis žodis saugai svarbioje apžiūroje priklauso ekspertui.
  • Neatšaukiamumas, atvirumas/priešiška aplinka ir intensyvus sukčiavimas daro šią sritį ypatinga.
  • Kiekviena AI išvestis yra sukompiliuojama ir patikrinama naudojant nepriklausomus įrankius ir susiejant su šaltiniu.
  • Naudojama tik gynybos, sąžiningo tobulinimo ir įgalioto vykdymo tikslais.

Taikymo užduotis

Paimkite išmaniosios sutarties pavyzdį (arba tą, kurią surašėte patys, arba paprastą atvirojo kodo sutartį). Paprašykite dirbtinio intelekto pirmiausia paprasta kalba paaiškinti, ką daro kodas, tada pažymėkite galimą riziką kaip „hipotezę“. Tada patikrinkite kiekvieną teiginį: (1) jį sudarydami, (2) statinės analizės įrankiu, (3) savo skaitymu. Lentelėje pažymėkite, kiek AI teiginių buvo patvirtinta, o kiek pasirodė klaidinga.

kontrolinis sąrašas

  • [ ] Nustačiau savo darbo (dokumentacijos ar audito?) rizikos lygį.
  • [ ] Aš paprašiau AI pažymėti savo neapibrėžtumus.
  • [ ] Sudariau/išbandžiau kodo išvestį.
  • [ ] Saugumo reikalavimą patikrinau naudodamas nepriklausomą transporto priemonę + žmogų.
  • [ ] Patikrinau grandinės duomenis blokų naršyklėje.
  • [ ] Aš neįklijavau slapto kodo į atvirą įrankį.
  • [ ] Sutikau, kad galutinį saugumo patvirtinimą turi ekspertas.