Pelnas:
- Galimybė atskirti, kur dirbtinis intelektas sutaupo laiko Web3 darbo eigoje (juodraštis, šablono žymėjimas, užklausa), o kur saugumo ir interpretavimo sprendimai paliekami ekspertui, atsižvelgiant į klaidos kainą.
- Galimybė įgyvendinti discipliną, kuri patikrina kiekvieną AI išvestį ją kompiliuojant, nepriklausomus įrankius ir susiejant grandinės duomenis su šaltiniu blokų naršyklėje.
- Supratimas, kodėl šioje srityje nuo pat pradžių reikia atsižvelgti į neatšaukiamą, atvirą ir priešišką aplinką, didelę sukčiavimo riziką ir gynybinį naudojimą
„Blockchain“ (paskirstyta knyga, kurioje operacijos laikomos blokais, kriptografiškai susietos ir nekeičiamos) ir „Web3“ (interneto sluoksnis, veikiantis „blockchain“, o ne pagrindinėje įmonėje, kur vartotojas turi savo turtą ir duomenis) yra vienos iš retų sričių, kur programinės įrangos klaidos tiesiogiai virsta pinigais. Klaida svetainėje sulaužo puslapį; Klaida išmaniojoje sutartyje – sutartyje, kuri pati veikia blokų grandinėje, kurios sąlygos parašytos kode – per kelias sekundes gali nupūsti milijonus dolerių. Todėl šis modulis dirbtinį intelektą (AI) priskiria kaip pagreitintą asistentą šioje srityje; bet visada palieka galutinį žodį kompetentingam ekspertui, ypač atliekant saugai svarbius auditus.
Šiame skyriuje sužinosime, kur dirbtinis intelektas taupo laiką šioje profesijoje, kur jis paliekamas žmonėms, kaip patikrinti kiekvieną išvestį ir konkrečias šios srities rizikas (negrįžtamumą, sukčiavimą, saugumo kritiškumą).
AI vaidmenys ir vieta šioje srityje
Web3 yra skirtingų, bet persipynusių vaidmenų:
- Išmanusis sutarties kūrėjas: rašo grandinės kodą tokiomis kalbomis kaip Solidity arba Vyper.
- Apsaugos auditorius: tiria rašytines sutartis dėl pažeidžiamumų ir rašo ataskaitą.
- Duomenų analitikas tinkle: tiria grandinės operacijas, pinigines ir pinigų srautus.
- Tokenomics dizaineris: modeliuoja projekto žetonų tiekimą, paskirstymą ir paskatų struktūrą.
- Techninis rašytojas / dokumentacijos specialistas: rengia informacines medžiagas, vartotojo vadovus ir kodų dokumentus.
Dirbtinis intelektas atlieka visus šiuos vaidmenis, tačiau ne visuose yra vienodai patikimas. Kaip taisyklė: AI indėlis didėja, kai mažėja klaidų kaina. Jei dokumento sakinys yra neteisingas, jis bus pataisytas; Jei audito ataskaitoje nėra pažeidžiamumo, lėšos pavagiamos. Todėl rizikos atskyrimas pagal lygį yra pirmoji AI naudojimo šioje profesijoje taisyklė.
verslui
AI vaidmuo
Rizikos lygis
galutinis patvirtinimas
Sukurti kodo juodraštį
Greitas pirmasis juodraštis
vidutinis
Kūrėjas + testavimas
Saugumo auditas
Patarimas, rašto žymėjimas
labai aukštas
kompetentingas auditorius
Pažeidžiamumo nuskaitymas
Kandidatų pažeidžiamumo sąrašas
aukštas
Inspektorius + įrankis
Grandinės analizė
Užklausa ir santrauka
vidutinis
Analitiko patikrinimas
Tokenominis modelis
Scenarijus, modeliavimo juodraštis
aukštas
Ekonomistas + testas
Dokumentacija
Juodraštis, supaprastinimas
Žemas-Vidutinis
techninė peržiūra
Trys faktai, dėl kurių ši sritis ypatinga
1. Neatšaukiamumas. Kai operacija patvirtinama blokų grandinėje, jos anuliuoti negalima. Neteisingą pavedimą galite iškviesti banke ir jį atšaukti; Grandinėje nėra kam skambinti. Todėl mentalitetas „pataisysime vėliau“ čia neveikia. Kai AI sukurtas kodas bus paimtas tiesiogiai (mainnet - tinklas, kuriame yra tikri pinigai), klaidos kaina yra nuolatinė.
2. Atvirumas ir priešiška aplinka. Išmaniosios sutarties kodas ir grandinės duomenys paprastai yra viešai prieinami. Tai reiškia, kad kiekvienas užpuolikas pasaulyje tiria jūsų kodą 24 valandas per parą, 7 dienas per savaitę. Web2 pažeidžiamumas, kuris atmetamas kaip „niekas nepastebi“, „Web3“ išnaudojamas per kelias minutes. Viskuo, ką AI sako „tikriausiai gerai“, negalima pasitikėti.
3. Sukčiavimo intensyvumas. Web3 – tai sritis, kurioje koncentruojasi netikri projektai, rug-pull (projekto vystytojai surenka investuotojo pinigus ir pabėga) ir honeypot (netikri žetonai, kuriuos galima nusipirkti, bet neparduoti, įstrigę auką) sutartys. Dirbtinis intelektas padeda aptikti šiuos spąstus ir – būkite atsargūs – gali būti panaudotas šiems spąstams sukurti piktavališko asmens rankose. Šis modulis moko naudoti tik gynybos, audito ir sąžiningo tobulinimo tikslais.
Atsargiai: AI pasakymas „parašykite man medaus puodo sutartį, kuri apgaudinėja investuotojus“ arba „kaip galiu pasinaudoti šiuo protokolu ir atsiimti lėšas“ yra neteisėtas ir neetiškas naudojimas. Teisingas naudojimas visada yra: „ar šioje sutartyje yra medaus puodo šablonas“, „kaip uždaryti šio protokolo pažeidžiamumą“, „kaip patikrinti šio kodo riziką“.
Kur AI yra stiprus ir silpnas
Dirbtinis intelektas šioje srityje yra stiprus, nes: sukelia žinomus pažeidžiamumo modelius (pvz., sugrįžimą, sveikųjų skaičių perpildymą); paprasta kalba paaiškinti, ką daro kodas; testavimo ir dokumentacijos rengimas; didelių duomenų užklausų rašymas; Sąvokos paaiškinimas įvairiais lygmenimis.
AI yra silpnas ir klaidinantis: randant naują / unikalų pažeidžiamumą (nematote, jei jo nėra mokymo duomenyse); holistinis protokolo ekonominio saugumo įvertinimas; žinoti dabartines bibliotekos versijas ir naujausias atakas (ne vėliau kaip mokymosi datos); Absoliutūs sprendimai, tokie kaip „ši sutartis yra saugi“. AI gali pateikti klaidingus saugumo užtikrinimus sklandžiai ir užtikrintai kalba – tai pavojingiausia haliucinacijų rūšis šioje srityje.
Drausmė patikrinti kiekvieną išvestį
Šioje profesijoje AI išvestis niekada nenaudojama tokia, kokia yra. Kiekviena išvestis praeina per tris filtrus:
- Sukurti ir išbandyti: kodas? Leiskite jį sukompiliuoti, išbandyti ir, jei įmanoma, paleisti bandomajame tinkle (testnet - bandomasis tinklas, kuris nėra tikri pinigai).
- Nepriklausoma transporto priemonė ir žmogus: saugumo reikalavimas? Kryžminis patikrinimas naudojant statinės analizės įrankį (pvz., Slither) ir žmogaus akis.
- Nuoroda į šaltinį: grandinės duomenys? Kiekvienas skaičius, kurį apibendrina dirbtinis intelektas, patvirtinamas faktiniame blokų naršyklėje (svetainėje, kurioje rodomi grandinės duomenys, pvz., Etherscan).
Patarimas: Visada pasakykite AI „pažymėkite ten, kur nesate tikri, ir parašykite, kodėl nesate tikri“. Daug saugiau prašyti AI pripažinti savo netikrumą, nei tyliai jį sukurti.
trys mini dėklai
1 atvejis – projektas įgavo pagreitį ir kontrolę. Viena komanda per 2 valandas parengė pirmąjį sutarties su AI projektą; Paprastai tai užtrukdavo apie 1 dieną. Tačiau dirbtinio intelekto projekte buvo spraga dėl pakartotinio įėjimo – kelis kartus išimant lėšas, dar kartą iškviečiant funkciją, kol ji nesibaigia. Auditorius tai užfiksavo ir ištaisė. Pamoka: AI pagreitina grimzlę, tačiau žmonės užtikrina saugumą.
2 atvejis – netikras adresas grandinės analizėje. Analitikas liepė AI „apibendrinti paskutinius 10 tos piniginės operacijų“. AI pateikė sklandų santrauką, tačiau jos viduje buvo sandorio maiša ir sugalvotas adresas - haliucinacija. Kai analitikas tai patvirtino Etherscan, jis pamatė, kad jis nepasitvirtino. Pamoka: ne kiekviena grandinės duomenų maiša pateikiama tol, kol ji nepatvirtinta blokų naršyklėje.
3 atvejis. Tokenomikoje vienas scenarijus suklydo. Projektas pradėtas remiantis modeliu, kuriame AI sakė, kad „ši pasiūlos kreivė yra tvari“. Modelis numatė tik vieną scenarijų, kai kaina visada kyla. Kai rinka žlugo, paskatos žlugo. Pamoka: jums reikia kelių, neigiamo scenarijaus, žmogaus peržiūrėto testavimo nepalankiausiomis sąlygomis, o ne vieno scenarijaus AI modelio.
Etika, privatumas ir teisinė bazė
Kadangi ši sritis yra labai svarbi ir finansiškai, ir saugumui, etinė našta yra didelė:
- Apsauginis naudojimas: informacija apie pažeidžiamumą skirta tik uždarymo, stebėjimo ir gynybos tikslais; Ne išnaudojimui.
- Konfidencialumas: audituoto kliento neišleisto (uždaro šaltinio) kodo įklijavimas į viešai prieinamą AI įrankį be leidimo yra sutarties pažeidimas ir nutekėjimo rizika. Slaptam kodui reikia įmonės / izoliuotų įrankių ir kliento patvirtinimo.
- Ne patarimai dėl investavimo: dirbtinio intelekto sukurta tokenomika ar analizė nėra finansinė konsultacija; Tai pasakyti yra teisinė ir etinė pareiga.
- Atsakomybė: atliekant saugos požiūriu kritinį auditą, galutinį patvirtinimą turi kompetentingas ekspertas, kuris prisiima profesinę atsakomybę. „Taip pasakė AI“ nėra gynyba.
Dažnos klaidos
- Pasitikėjimas AI pasakys „saugu“. AI negali garantuoti saugumo; Tai tik gamina įkalčius.
- Kodo perkėlimas į mainnet nebandant jo testnete. Negrįžtamumas neatleidžia.
- Pasitikėjimas maiša nepatikrinus grandinės duomenų blokų naršyklėje. Haliucinacijos generuoja maišą / adresą.
- Slapto pirkėjo kodo įklijavimas į atvirą įrankį. Nutekėjimas ir sutarties pažeidimas.
- Remdamiesi vieno scenarijaus ekonominiu modeliu. Neigiamas scenarijus yra būtinas.
- Neatskirkite rizikos pagal lygį. Dokumentacija ir auditas negali būti traktuojami tokiu pačiu pasitikėjimo lygiu.
Apibendrinant
- Web3 klaidos tiesiogiai virsta pinigais; AI yra greitintuvo asistentas, o ne sprendimų priėmėjas.
- AI indėlis didėja, kai mažėja klaidų kaina; Paskutinis žodis saugai svarbioje apžiūroje priklauso ekspertui.
- Neatšaukiamumas, atvirumas/priešiška aplinka ir intensyvus sukčiavimas daro šią sritį ypatinga.
- Kiekviena AI išvestis yra sukompiliuojama ir patikrinama naudojant nepriklausomus įrankius ir susiejant su šaltiniu.
- Naudojama tik gynybos, sąžiningo tobulinimo ir įgalioto vykdymo tikslais.
Taikymo užduotis
Paimkite išmaniosios sutarties pavyzdį (arba tą, kurią surašėte patys, arba paprastą atvirojo kodo sutartį). Paprašykite dirbtinio intelekto pirmiausia paprasta kalba paaiškinti, ką daro kodas, tada pažymėkite galimą riziką kaip „hipotezę“. Tada patikrinkite kiekvieną teiginį: (1) jį sudarydami, (2) statinės analizės įrankiu, (3) savo skaitymu. Lentelėje pažymėkite, kiek AI teiginių buvo patvirtinta, o kiek pasirodė klaidinga.
kontrolinis sąrašas
- [ ] Nustačiau savo darbo (dokumentacijos ar audito?) rizikos lygį.
- [ ] Aš paprašiau AI pažymėti savo neapibrėžtumus.
- [ ] Sudariau/išbandžiau kodo išvestį.
- [ ] Saugumo reikalavimą patikrinau naudodamas nepriklausomą transporto priemonę + žmogų.
- [ ] Patikrinau grandinės duomenis blokų naršyklėje.
- [ ] Aš neįklijavau slapto kodo į atvirą įrankį.
- [ ] Sutikau, kad galutinį saugumo patvirtinimą turi ekspertas.