Vienetas 6 / 11

DeFi ir protokolo analizė: likvidumas, MEV ir ekonominės atakos

Pelnas:

  • Gebėjimas suprasti DeFi konstrukcinius blokus, tokius kaip AMM, likvidumo fondas, orakulas ir greitoji paskola, ir naudoti dirbtinį intelektą paaiškinant mechanizmus ir rengiant scenarijus
  • Galimybė atskirti, kad dauguma DeFi rizikų yra ekonominės / verslo logikos pažeidžiamumas, o ne kodo klaidos ir kad dirbtinis intelektas yra silpnas pradiniame ekonominiame pažeidžiamume.
  • Gebėjimas suprasti, kad ekonominį saugumą įrodo ne mąstymas, o modeliavimas, o priklausomybė nuo orakulų yra pats trapiausias taškas.

DeFi (decentralizuoti finansai) yra didžiausios vertės ir labiausiai užpultas Web3 domenas. Mainai, skolinimo protokolai, likvidumo fondai – visa tai veikia kaip kodas ir visa tai perkelia milijonus dolerių priešiškoje aplinkoje. Šiame skyriuje AI naudosime kaip protokolo analizės asistentą; Išmoksime suprasti likvidumą, kainodarą, MEV ir ekonomines atakas ir kur dirbtinis intelektas yra naudingas ir netinkamas šioje konteksto srityje.

Pagrindiniai „DeFi“ elementai

  • AMM (automatizuotas rinkos formuotojas): mainų mechanizmas, nustatantis kainas pagal formulę (pvz., x·y=k), o ne derinant pirkėjus ir pardavėjus.
  • Likvidumo fondas: bendras fondas, kuriame vartotojai įneša žetonus ir vyksta prekyba.
  • Skolinimo protokolas: Skolinimasis už užstatą; Likviduojama, kai užstato vertė sumažėja.
  • „Oracle“: duomenų šaltinis, kuris suteikia protokolui išorinio pasaulio kainą – svarbiausia ir trapiausia DeFi priklausomybė.
  • Greita paskola: Paskola, paimta be užstato vienu sandoriu ir grąžinta atliekant tą patį sandorį; Jis turi ir teisėtą naudojimą, ir atakos įrankį.

MEV ir ekonominės atakos

MEV (Maximal Extractable Value – vertė, kurią išskiria institucija užsakyti/pridėti/pašalinti operacijas) yra DeFi specifinė rizikos klasė. Laukiamos operacijos rodomos viešajame telkinyje (mempool); Šis matomumas atveria duris šioms atakoms:

  • Pirmaujantis: matyti pelningą sandorį ir įterpti prieš jį savo sandorį.
  • Sumuštinio ataka: sandorių sudarymas prieš ir po aukos pirkimo ir pasipelnymas iš kainų skirtumo.
  • Oracle manipuliavimas: protokolo apgaudinėjimas akimirksniu pakeičiant baseino kainą, dažniausiai naudojant greitąją paskolą.

Šios atakos kyla ne dėl kodo „klaidos“, o dėl ekonominio dizaino išnaudojimo. Čia dirbtinis intelektas turi daugiausiai sunkumų: DI, kuris gerai nuskaito techninį kodą, dažnai negali aptikti su protokolu susijusių ekonominių pažeidžiamumų.

Dėmesio: dauguma DeFi pažeidžiamumų yra ne „kodo klaidos“, o ekonominės / verslo logikos spragos. Standartinis AI kodo nuskaitymas to nepaiso; Tai sritis, kuriai reikia daugiausiai žmogiškųjų žinių, modeliavimo ir modeliavimo.

AI vaidmuo atliekant DeFi analizę

1. Mechanizmo aprašymas. Dirbtinis intelektas yra galingas aiškia kalba paaiškindamas, kaip veikia sudėtingas protokolas (pvz., kreive pagrįstas AMM). Tai leidžia greitai patekti į analizę.

2. Scenarijaus/priešhipotezės generavimas. „Kokiu kainų judėjimu šis skolos protokolas pateks į likvidavimo krizę? AI sukuria scenarijų juodraščius su tokiais klausimais kaip; jie tikrinami imituojant.

3. Žinomų atakų modelių priminimas. AI primena ankstesnių DeFi atakų modelius (manipuliacija su orakulu, sugrįžimas, likvidavimo spiralė) kaip kontrolinis sąrašas.

4. Modeliavimo plano projektas. AI gali sugalvoti planą, kokius scenarijus išbandyti; bet pats modeliavimas atliekamas su įrankiu (Foundry, Tenderly).

Silpnas raginimas / Stiprus raginimas

Silpnas raginimas:

Ar šis DeFi protokolas saugus?

Galingas raginimas:

Jūsų vaidmuo: DeFi protokolo analitikas. Išnagrinėkite toliau pateiktą protokolo mechanizmą. Apsvarstykite šiuos ekonominės atakos vektorius po vieną: manipuliavimas orakulu (su greita paskola), sumuštinis / išankstinis vykdymas, likvidavimo spiralė, likvidumo pašalinimo efektas. Kiekvienam vektoriui: kaip suaktyvinti, kokia sąlyga reikalinga, galimas poveikis. Tai yra hipotezės, kurios turi būti patikrintos IMULIAVIMU; Tikrai nesakyk „saugus/nesaugus“. GENERATI Faktinį atakos kodą; Aprašykite riziką tik gynybos tikslais.

Keturi kopijuojami šablonai

1) mechanizmo aprašymas:

Paaiškinkite paprasta kalba, žingsnis po žingsnio, šio protokolo kainodaros/likvidumo mechanizmą: kas atsitinka, kai vartotojas atlieka operaciją, kaip nustatoma kaina, kokios išorinės priklausomybės? Pažymėkite dalį, kurios nesuprantate arba palikote neaiškią.

2) Ekonominės atakos paviršius:

Nurodykite šio protokolo ekonominės atakos paviršių: kokias prielaidas galima panaudoti kalbant apie orakulą, likvidumą, užstatą, likvidavimą, valdymą? Užrašykite kiekvieną riziką su sąlyga („kas būtų, jei“). Pateikite ją kaip hipotezę, kurią reikia patvirtinti modeliuojant.

3) Streso scenarijus:

Apsvarstykite tokius scenarijus: jei užstato žetonas nukris 50%, jei orakulo kaina akimirksniu nukryps 30%, jei bus atimta 80% likvidumo, koks bus protokolas? Užrašykite kiekvieno scenarijaus poveikį. Nepretenduokite į skaitinį tikslumą; Nurodykite, kad reikalingas modeliavimas.

4) Istorijos atakų modelio atitikimas:

Ar šio protokolo dizainas atitinka panašias sąlygas, kaip ir kuri iš žinomų DeFi atakų modelių (pvz., vieno šaltinio orakulas, greitos paskolos kaina)? Nurodykite panašumus gynybos tikslais; Nesiimkite išnaudojimo žingsnio, tai tik atkreips dėmesį.

Trys mini dėklai (skaičiais)

1 atvejis – anksti pastebėta „Oracle“ rizika. Komanda kūrė naują skolos protokolą. Mechanizmo paaiškinimo metu YZ pažymėjo hipotezę, kad „kaina paimama iš vieno fondo ir gali būti manipuliuojama greitosiomis paskolomis“. Komanda tai patvirtino modeliavimo metu ir perėjo prie TWAP + kelių šaltinių. Numatomas išvengtas nuostolis: visa užrakinta protokolo vertė. Pamoka: AI yra vertingas iššaukiant žinomus modelius.

2 atvejis – AI praleido pradinį pažeidžiamumą. Kitame protokole pažeidžiamumas buvo unikali ekonominė klaida, atsiradusi dėl dviejų mechanizmų sąveikos (atlygis + likvidavimas). AI nustatė, kad kiekvienas mechanizmas yra „nepriekaištingas“ po vieną; Nepavyko matyti sąveikos. Užfiksuotas žmogaus modeliuotojas ir modeliavimas. Pamoka: nors komponentai yra tinkami, visumos ekonomika yra AI akloji vieta.

3 atvejis – modeliavimo planas sutaupė laiko. Vienas analitikas sukūrė 15 skirtingų streso scenarijų į AI, o ne planavo juos rankomis; tada paleido jį Liejykloje. Planavimas sumažėjo nuo 1 dienos iki 2 valandų; bet rezultatų aiškinimas ir sprendimas buvo žmogaus. Pamoka: AI planai, transporto priemonės matavimai, žmogus nusprendžia.

Modeliavimo būtinumas

„DeFi“ saugumas neįrodomas „mąstymu“; Jis tikrinamas imituojant. Protokolo ekonominį patikimumą galima suprasti skaičiais paleidus skirtingus kainos, likvidumo ir atakos scenarijus. AI gali planuoti ir parengti šių modeliavimų kodą; bet rezultatus sukuria ir interpretuoja įrankiai ir žmonės. AI pateiktas teiginys „tikriausiai patvarus“ nėra modeliavimo rezultatas ir negali būti pateiktas kaip toks.

Patarimas: gavę DeFi rizikos vertinimą iš AI, turėtumėte paklausti kiekvienos hipotezės: „Su kokiu modeliavimu tai išbandyti? Paverskite tai klausimu. Saugumo reikalavimas, kurio negalima patikrinti, nėra DeFi garantija.

Dažnos klaidos

  • Ekonominio deficito nuskaitymas kaip kodo klaida. DeFi rizika daugiausia susijusi su verslo logika.
  • Pasitikėjimas AI sakydamas „saugu“ ir praleisti modeliavimą. Būtina atlikti testavimą.
  • Komponentų patvirtinimas po vieną ir sąveikos praleidimas. Viso ekonomika yra labai svarbi.
  • Pasitikėjimas „Oracle“ iš vieno šaltinio. Dažniausia DeFi nelaimė.
  • MEV / priekinio važiavimo ignoravimas. Pamiršus viešo mempool faktą.
  • Išnaudojimo kodo generavimas. Tik gynybinė analizė yra teisėta.

Apibendrinant

  • DeFi yra didelės vertės ir priešiška erdvė; Rizika daugiausia susijusi su ekonomine / verslo logika.
  • MEV, front-running, sandwich ir oracle manipuliavimas yra atakų, būdingų DeFi, klasės.
  • AI yra stiprus mechanizmo paaiškinime ir scenarijų rengime; Pradinis ekonomikos deficitas yra silpnas.
  • Ekonominį saugumą įrodo ne mąstymas, o simuliacija; AI planai, transporto priemonės priemonės.
  • Oracle priklausomybė yra labiausiai pažeidžiamas DeFi taškas; reikalingi keli ištekliai ir TWAP.

Taikymo užduotis

Pasirinkite AMM arba skolinimo protokolą (su aiškiais dokumentais). Taikykite „mechanizmo aprašymo“ ir „ekonominės atakos paviršiaus“ raginimus AI. Kiekvienai rizikos hipotezei AI pateikia: „Su kokiu modeliavimu aš tai išbandyčiau? Atsakykite į klausimą. Tada suraskite tikrąją to protokolo audito ataskaitą ir palyginkite faktines išvadas su AI pažymėta rizika: ką AI pagavo, ko praleido?

kontrolinis sąrašas

  • [ ] Rizikas aptariau dviem aspektais: kodas + ekonomika.
  • [ ] Įvertinau MEV/frontrunning.
  • [ ] Taip pat išnagrinėjau Oracle priklausomybę.
  • [ ] Suabejojau komponentų (visos ekonomikos) sąveika.
  • [ ] Kiekvieną hipotezę susiejau su modeliavimo planu.
  • [ ] AI „seifą“ pakeičiau modeliavimu.
  • [ ] Analizavau tik gynybos tikslais.