Ieguvumi:
- Spēja atšķirt, kur mākslīgais intelekts ietaupa laiku Web3 darbplūsmā (melnraksts, raksta marķēšana, vaicājums) un kur drošības un interpretācijas lēmumi ir atstāti eksperta ziņā atbilstoši kļūdas izmaksām
- Spēja ieviest disciplīnu, kas pārbauda katru AI izvadi, to apkopojot, neatkarīgus rīkus un saistot ķēdes datus ar avotu bloku pārlūkā.
- Izpratne par to, kāpēc šajā jomā jau no paša sākuma būtu jāņem vērā neatsaucamība, atklāta un naidīga vide, intensīvs krāpšanas risks un aizsardzība.
Blockchain (izplatīta virsgrāmata, kurā darījumi tiek glabāti blokos, kriptogrāfiski saistīti un nemainīgi) un Web3 (interneta slānis, kas darbojas blokķēdē, nevis centrālais uzņēmums, kur lietotājam pieder viņa aktīvi un dati) ir viena no retajām jomām, kur programmatūras kļūdas tieši pārvēršas naudā. Kļūda vietnē sabojā lapu; Kļūda viedajā līgumā – līgumā, kas pati darbojas blokķēdē, kura nosacījumi ir rakstīti kodā – dažu sekunžu laikā var aizpūst miljoniem dolāru. Tāpēc šis modulis pozicionē mākslīgo intelektu (AI) kā paātrinātāju šajā jomā; taču galīgo vārdu vienmēr atstāj kompetentam ekspertam, īpaši drošībai kritiskos auditos.
Šajā nodaļā mēs uzzināsim, kur AI ietaupa laiku šajā profesijā, kur tas ir atstāts cilvēku ziņā, kā pārbaudīt katru rezultātu, kā arī uzzināsim šīs jomas specifiskos riskus (neatgriezeniskums, krāpšana, drošības kritiskums).
AI lomas un vieta šajā jomā
Web3 ir dažādas, bet savstarpēji saistītas lomas:
- Viedais līgumu izstrādātājs: raksta ķēdes kodu ar tādām valodām kā Solidity vai Vyper.
- Drošības auditors: pārbauda rakstiskos līgumus par ievainojamību un raksta ziņojumu.
- Ķēdes datu analītiķis: pārbauda ķēdē veiktos darījumus, makus un naudas plūsmas.
- Tokenomikas izstrādātājs: modelē projekta marķieru piegādi, izplatīšanu un stimulu struktūru.
- Tehniskais rakstnieks/dokumentālists: sagatavo informatīvās grāmatas, lietotāja rokasgrāmatas un kodu dokumentāciju.
AI darbojas visās šajās lomās, taču ne visās tas ir vienlīdz uzticams. Kā īkšķis: AI ieguldījums palielinās, samazinoties kļūdu izmaksām. Ja dokumentācijas teikums ir nepareizs, tas tiks labots; Ja revīzijas ziņojumā nav ievainojamības, līdzekļi tiek nozagti. Tāpēc riska nodalīšana pēc līmeņa ir pirmais noteikums AI izmantošanai šajā profesijā.
bizness
AI loma
Riska līmenis
galīgais apstiprinājums
Ģenerējiet koda melnrakstu
Ātrs pirmais melnraksts
vidējs
Izstrādātājs + testēšana
Drošības audits
Padoms, raksta marķēšana
ļoti augsts
kompetents revidents
Ievainojamības skenēšana
Kandidātu ievainojamību saraksts
augsts
Inspektors + rīks
Ķēdes analīze
Vaicājums un kopsavilkums
vidējs
Analītiķa pārbaude
Tokenomisks modelis
Scenārijs, simulācijas projekts
augsts
Ekonomists + ieskaite
Dokumentācija
Melnraksts, vienkāršošana
Zems-Vidējs
tehniskā apskate
Trīs fakti, kas padara šo jomu īpašu
1. Neatsaucamība. Kad darījums ir apstiprināts blokķēdē, to nevar atsaukt. Jūs varat izsaukt nepareizu pārskaitījumu bankā un lūgt to atcelt; Ķēdē nav kam zvanīt. Tāpēc mentalitāte "labosim vēlāk" šeit neder. Kad mākslīgā intelekta radītais kods tiek uzņemts tiešraidē (mainnet — tīkls, kurā atrodas reālā nauda), kļūdas izmaksas ir pastāvīgas.
2. Atklātība un naidīga vide. Viedais līguma kods un ķēdes dati parasti ir publiski pieejami. Tas nozīmē, ka ikviens uzbrucējs pasaulē pārbauda jūsu kodu 24 stundas diennaktī, 7 dienas nedēļā. Web2 ievainojamība, kas tiek noraidīta kā "neviens nepamana", tiek izmantota Web3 dažu minūšu laikā. Nevar ticēt visam, ko AI saka, ka tas ir "droši vien kārtībā".
3. Krāpšanas intensitāte. Web3 ir joma, kurā koncentrējas viltus projekti, rug-pull (projekta izstrādātāji savāc investoru naudu un bēg) un honeypot (viltus žetoni, kurus var nopirkt, bet nepārdot, notverot upuri) līgumi. AI palīdz gan atklāt šos slazdus, gan — esiet uzmanīgi — to var izmantot, lai radītu šos slazdus ļaunprātīgas personas rokās. Šis modulis māca izmantot tikai aizsardzības, audita un godīgas izstrādes nolūkos.
Uzmanību: AI teikt, ka “uzrakstiet man medus poda līgumu, kas maldina investorus” vai “kā es varu izmantot šo protokolu un izņemt līdzekļus” ir neatļauta un neētiska izmantošana. Pareizais lietojums vienmēr ir: "vai šajā līgumā ir meduspoda modelis", "kā es varu aizvērt šī protokola ievainojamību", "kā pārbaudīt risku šajā kodā".
Kur AI ir stiprs un vājš
AI ir spēcīgs šajā jomā: izsaucot zināmus ievainojamības modeļus (piemēram, atkārtotu ieeju, veselu skaitļu pārplūdi); vienkāršā valodā izskaidrot, ko dara kods; sastādīt testēšanu un dokumentāciju; lielu datu vaicājumu rakstīšana; Jēdziena skaidrošana dažādos līmeņos.
AI ir vājš un maldinošs šādos gadījumos: jaunas/unikālas ievainojamības atrašana (to nevar redzēt, ja tā nav mācību datos); protokola ekonomiskās drošības holistisks novērtējums; zinot pašreizējās bibliotēkas versijas un jaunākos uzbrukumus (ne pēc apmācības beigu datuma); Absolūti spriedumi, piemēram, "šis līgums ir drošs". AI var sniegt nepatiesas drošības garantijas tekošā un pārliecinošā valodā — tas ir visbīstamākais halucināciju veids šajā jomā.
Disciplīna, lai pārbaudītu katru rezultātu
Šajā profesijā mākslīgā intelekta izvade nekad netiek izmantota tāda, kāda tā ir. Katra izvade iziet cauri trim filtriem:
- Veidot un pārbaudīt: kods? Ļaujiet to apkopot, pārbaudīt un, ja iespējams, palaist testa tīklā (testnet - izmēģinājuma tīkls, kas nav īsta nauda).
- Neatkarīgs transportlīdzeklis un cilvēks: drošības prasība? Veiciet savstarpēju pārbaudi, izmantojot statiskās analīzes rīku (piemēram, Slither) un cilvēka aci.
- Saite uz avotu: ķēdes dati? Katrs AI apkopotais skaitlis tiek apstiprināts faktiskajā bloku pārlūkā (vietnē, kas parāda ķēdes datus, piemēram, Etherscan).
Padoms: vienmēr sakiet AI “atzīmējiet, kur neesat pārliecināts, un uzrakstiet, kāpēc neesat pārliecināts”. Ir daudz drošāk lūgt AI atzīt savu nenoteiktību, nekā likt tam klusībā to izdomāt.
trīs mini futrāļi
1. gadījums — projekts ieguva apgriezienus un ieguva kontroli. Viena komanda 2 stundu laikā sagatavoja pirmo līguma projektu ar AI; Parasti tas aizņēma apmēram 1 dienu. Taču mākslīgā intelekta projektā bija nepilnība saistībā ar atkārtotu ienākšanu — vairākas reizes tika izņemti līdzekļi, vēlreiz izsaucot funkciju, pirms tā beidzas. Revidents to uztvēra un izlaboja. Nodarbība: AI paātrina iegrimi, bet cilvēki nodrošina drošību.
2. gadījums — viltota adrese ķēdes analīzē. Analītiķis teica AI "apkopot pēdējos 10 šī maka darījumus". AI sniedza raitu kopsavilkumu, bet tā iekšpusē bija darījuma hash un izdomāta adrese - halucinācija. Kad analītiķis to apstiprināja Etherscan, viņš redzēja, ka tas nav spēkā. Nodarbība: netiek ziņots par katru ķēdes datu jaucējkodu, kamēr tas nav pārbaudīts bloku pārlūkā.
3. gadījums — tokenomikā viens scenārijs nogāja greizi. Projekts sākās, paļaujoties uz modeli, kurā AI teica, ka "šī piedāvājuma līkne ir ilgtspējīga". Modelis pieņēma tikai vienu scenāriju, kurā cena vienmēr pieaug. Kad tirgus sabruka, stimuli sabruka. Nodarbība: jums ir nepieciešama vairāku negatīvu scenāriju, cilvēku pārbaudīta stresa pārbaude, nevis viena scenārija AI modelis.
Ētika, privātums un tiesiskais regulējums
Tā kā šī joma ir gan finansiāla, gan drošības ziņā būtiska, ētiskais slogs ir smags:
- Aizsardzības izmantošana: informācija par ievainojamību ir paredzēta tikai slēgšanas, uzraudzības un aizsardzības nolūkiem; Ne izmantošanai.
- Konfidencialitāte: revidēta klienta neizdotā (slēgtā avota) koda ielīmēšana publiski pieejamā AI rīkā bez atļaujas ir līguma pārkāpums un noplūdes risks. Slepenajam kodam ir nepieciešami uzņēmuma/izolēti rīki un klienta apstiprinājums.
- Nav ieguldījumu konsultācijas: mākslīgā intelekta radītā tokenomika vai analīze nav finanšu padoms; To paziņot ir juridisks un ētisks pienākums.
- Atbildība: drošībai kritiskā auditā galīgais apstiprinājums ir kompetentam ekspertam, kurš uzņemas profesionālo atbildību. “AI teica tā” nav aizsardzība.
Biežas kļūdas
- Uzticoties AI teikt "drošs". AI nevar garantēt drošību; Tas rada tikai norādes.
- Koda pārsūtīšana uz Mainnet, neizmēģinot to testnetā. Neatgriezeniskums nepiedod.
- Uzticēšanās jaucējam, nepārbaudot ķēdes datus bloku pārlūkā. Halucinācijas rada hash/adresi.
- Slepenā pircēja koda ielīmēšana atvērtajā rīkā. Noplūde un līguma laušana.
- Paļaušanās uz viena scenārija ekonomikas modeli. Negatīvs scenārijs ir obligāts.
- Nenodala risku pēc līmeņa. Dokumentāciju un auditu nevar uzskatīt par vienlīdzīgu uzticības līmeni.
Rezumējot
- Programmā Web3 kļūdas tieši pārvēršas naudā; AI ir akseleratora palīgs, nevis lēmumu pieņēmējs.
- AI ieguldījums palielinās, samazinoties kļūdu izmaksām; Pēdējais vārds drošībai kritiskajā pārbaudē pieder ekspertam.
- Neatsaucamība, atklātība/naidīga vide un intensīva krāpšana padara šo jomu īpašu.
- Katra AI izvade tiek apkopota un pārbaudīta, izmantojot neatkarīgus rīkus un saiti ar avotu.
- Izmantošana ir paredzēta tikai aizsardzības, godīgas izstrādes un autorizētas izpildes nolūkos.
Lietojumprogrammas uzdevums
Izmantojiet viedā līguma piemēru (vai nu tādu, kuru uzrakstījāt pats, vai vienkāršu atvērtā koda līgumu). Palūdziet AI vispirms vienkāršā valodā izskaidrot koda darbību, pēc tam atzīmējiet iespējamos riskus kā “hipotēzi”. Pēc tam pārbaudiet katru apgalvojumu: (1) to apkopojot, (2) statiskās analīzes rīku, (3) savu lasījumu. Tabulā atzīmējiet, cik AI apgalvojumi tika apstiprināti un cik izrādījās nepatiesi.
kontrolsaraksts
- [ ] Esmu noteicis sava darba riska līmeni (dokumentācija vai audits?).
- [ ] Es lūdzu AI atzīmēt savas neskaidrības.
- [ ] Es apkopoju/pārbaudīju koda izvadi.
- [ ] Es pārbaudīju drošības prasību ar neatkarīgu transportlīdzekli + cilvēku.
- [ ] Es pārbaudīju ķēdes datus bloku pārlūkā.
- [ ] Es neielīmēju slepeno kodu atvērtajā rīkā.
- [ ] Es piekritu, ka galīgais drošības apstiprinājums ir ekspertam.