Единици
1. Вовед во вештачката интелигенција во блокчејн и веб3: улоги, граници, автентикација и безбедност-критичност 2. Поддршка за паметно пишување договори: Solidity/Vyper Draft и генерирање безбедно кодови 3. Поддршка за паметна ревизија на договор: безбедносен преглед и нацрт-наоди 4. Скенирање на ранливост: вообичаени модели на ранливост и автоматска анализа 5. Анализа на податоци во синџирот: Да се создаде смисла за блокирање, трансакции и податоци од паричник 6. Анализа на DeFi и протокол: ликвидност, MEV и економски напади 7. Токеномичко моделирање: снабдување, дистрибуција, поттик и симулација 8. Документација и техничко пишување: Бела книга, NatSpec и Упатство за употреба 9. Измама, влечење и откривање ризик: црвени знамиња на синџирот 10. Безбедносно-критична ревизија, одобрување од експерти и одговорна употреба 11. Работен тек од крај до крај, управување, верификација и етика
Единица 1 / 11

Вовед во вештачката интелигенција во блокчејн и веб3: улоги, граници, автентикација и безбедност-критичност

Добивки:

  • Може да разликува каде вештачката интелигенција заштедува време во работниот тек на Web3 (нацрт, обележување шаблони, барање) и каде одлуките за безбедност и толкување се препуштени на експертот, според цената на грешката
  • Способност да се имплементира дисциплина која го потврдува секој излез на вештачка интелигенција преку негово компајлирање, независно алатки и поврзување на податоците од синџирот со изворот во истражувачот на блокови
  • Разбирањето зошто неотповикливоста, отвореното и непријателско опкружување, интензивниот ризик од измама и одбранбената употреба треба да се разгледаат на ова поле уште од самиот почеток

Блокчејн (дистрибуирана книга каде трансакциите се чуваат во блокови, криптографски поврзани и непроменливи) и Web3 (интернет слој што работи на блокчејн наместо централна компанија, каде што корисникот ги поседува неговите средства и податоци) се една од ретките области каде софтверските грешки директно се претвораат во пари. Грешка на веб-локација крши страница; Грешка во паметен договор - договор што сам се извршува на блокчејн, чии услови се напишани во код - може да однесе милиони долари во секунди. Затоа, овој модул ја позиционира вештачката интелигенција (ВИ) како асистент за забрзување во оваа област; но секогаш го остава последниот збор на компетентен експерт, особено во безбедносните критични ревизии.

Во оваа единица, ќе научиме точно каде вештачката интелигенција заштедува време во оваа професија, каде е препуштена на луѓето, како да се потврди секој излез и специфичните ризици од ова поле (неповратност, измама, безбедносно-критичност).

Улоги и местото на вештачката интелигенција во оваа област

Постојат различни, но испреплетени улоги во Web3:

  • Развивач на паметни договори: пишува код во синџирот со јазици како Solidity или Vyper.
  • Безбедносен ревизор: Ги испитува пишаните договори за ранливости и пишува извештај.
  • Аналитичар на податоци во синџир: Ги испитува трансакциите во синџирот, паричниците и паричните текови.
  • Дизајнер на Tokenomics: Моделира понуда, дистрибуција и структура на поттик за токени на проектот.
  • Технички писател/документатор: Изработува бели документи, упатства за користење и документација за кодови.

ВИ работи во сите овие улоги, но не е подеднакво сигурна во сите нив. Како правило: придонесот на вештачката интелигенција се зголемува како што се намалува цената на грешката. Доколку реченицата за документација е неточна, таа ќе се коригира; Ако ревизорскиот извештај пропушти ранливост, средствата се украдени. Затоа, одвојувањето на ризикот по ниво е првото правило за користење на вештачката интелигенција во оваа професија.

бизнис

Улогата на вештачката интелигенција

Ниво на ризик

конечно одобрување

Генерирајте нацрт код

Брз прв нацрт

средно

Програмер + тестирање

Безбедносна ревизија

Совет, означување на шема

многу високо

надлежен ревизор

Скенирање на ранливост

Список на ранливост на кандидати

високо

Инспектор + алатка

Анализа на синџир

Прашање и резиме

средно

Аналитичарска верификација

Токеномски модел

Сценарио, симулациски нацрт

високо

Економист + тест

Документација

Нацрт, поедноставување

Ниско-Среден

технички преглед

Три факти кои ја прават оваа област посебна

1. Неотповикливост. Откако ќе се потврди трансакцијата на блокчејнот, таа не може да се врати. Можете да повикате погрешен трансфер во банка и да го откажете; Нема кој да се јави во синџирот. Затоа овде не функционира менталитетот „подоцна ќе го средиме“. Откако кодот произведен од вештачката интелигенција ќе се преземе во живо (главна мрежа - мрежата каде што се вистинските пари), цената на грешката е постојана.

2. Отвореност и непријателско опкружување. Кодот на паметниот договор и податоците за синџирот се генерално достапни за јавноста. Ова значи дека секој напаѓач во светот го испитува вашиот код 24/7. Ранливост што е отфрлена како „никој не забележува“ во Web2 се експлоатира во Web3 за неколку минути. Сè што вештачката интелигенција вели дека е „веројатно во ред“ не може да му се верува.

3. Интензитетот на измама. Web3 е област каде што се концентрирани договори за лажни проекти, тепих-влечење (развивачите на проект собираат пари од инвеститорот и бегаат) и honeypot (лажни токени кои може да се купат, но не и да се продаваат, заробувајќи ја жртвата). Вештачката интелигенција помага и да ги открие овие стапици и - бидете внимателни - може да се користи за производство на овие стапици во рацете на злонамерно лице. Овој модул учи употреба само за одбранбени, ревизорски и искрени развојни цели.

Внимание: кажувањето на вештачката интелигенција „напишете ми договор со хонеипот што ги измамува инвеститорите“ или „како можам да го искористам овој протокол и да повлечам средства“ е неовластена и неетичка употреба. Правилната употреба е секогаш: „дали има шаблон honeypot во овој договор“, „како да ја затворам ранливоста во овој протокол“, „како да го потврдам ризикот во овој код“.

Каде што вештачката интелигенција е силна и слаба

Вештачката интелигенција е силна во оваа област при: предизвикување познати обрасци на ранливост (како што се повторно внесување, прелевање на цели броеви); објаснување на едноставен јазик што прави кодот; изготвување на тестирање и документација; пишување прашања за големи податоци; Објаснување на концепт на различни нивоа.

Вештачката интелигенција е слаба и погрешна во: наоѓање нова/уникатна ранливост (не може да се види ако ја нема во податоците за обуката); холистичка проценка на економската сигурност на протоколот; познавање на тековните верзии на библиотеката и најновите напади (не надвор од датумот на прекин на обуката); Апсолутни пресуди како „овој договор е безбеден“. Вештачката интелигенција може да даде лажни гаранции за безбедност на течен и сигурен јазик - ова е најопасниот вид на халуцинации на ова поле.

Дисциплина за да се потврди секој излез

Во оваа професија, излезот на вештачката интелигенција никогаш не се користи „како што е“. Секој излез поминува низ три филтри:

  1. Изградба и тестирање: Код? Нека се компајлира, тестира и ако е можно да работи на тест мрежа (testnet - пробна мрежа која не е вистински пари).
  2. Независно возило и човек: Безбедносно тврдење? Вкрстено проверете со алатка за статичка анализа (како Slither) и човечко око.
  3. Поврзување со изворот: Синџир податоци? Секој број што го сумира вештачката интелигенција е потврден во вистинскиот истражувач на блокови (локација што ги прикажува податоците за синџирот, како што е Etherscan).
Совет: Секогаш кажете му на вештачката интелигенција „означете каде не сте сигурни и напишете зошто не сте сигурни“. Многу е побезбедно да се побара од вештачката интелигенција да ја признае својата несигурност отколку тивко да ја фабрикува.

три мини футроли

Случај 1 - Нацртот доби импулс и контрола. Еден тим го изработи првиот нацрт на договорот за влог со ВИ за 2 часа; Вообичаено траеше околу 1 ден. Но, имаше дупка за повторно влегување во нацртот на вештачката интелигенција - повлекување средства повеќе пати со повторно повикување на функцијата пред да заврши. Ревизорот го фати ова и го поправи. Поука: вештачката интелигенција го забрзува нацртот, но луѓето обезбедуваат безбедност.

Случај 2 - Лажна адреса во анализа на синџирот. Еден аналитичар и рекол на вештачката интелигенција да ги „резимира последните 10 трансакции на тој паричник“. Вештачката интелигенција даде течно резиме, но внатре имаше хаш на трансакцијата и измислена адреса - халуцинација. Кога аналитичарот го потврди тоа на Etherscan, виде дека не држи. Поука: не се пријавуваат секој хаш на податоци од синџирот додека не бидат потврдени во истражувачот на блокови.

Случај 3 - Во токеномиката, едно сценарио тргна наопаку. Проект започна со потпирање на моделот каде што вештачката интелигенција рече дека „оваа крива на понудата е одржлива“. Моделот го претпоставуваше единственото сценарио каде цената секогаш расте. Кога пазарот падна, стимулациите пропаднаа. Лекција: потребен ви е повеќекратен стрес-тест со негативно сценарио, рецензиран од луѓе, а не модел на вештачка интелигенција со едно сценарио.

Етика, приватност и правна рамка

Бидејќи оваа област е и финансиска и безбедносно критична, етичкиот товар е тежок:

  • Одбранбена употреба: Информациите за ранливоста се само за затворање, следење и одбранбени цели; Не за експлоатација.
  • Доверливост: Вметнувањето на необјавен (затворен извор) код на ревидиран клиент во јавно достапна алатка за вештачка интелигенција без дозвола е прекршување на договорот и ризик од истекување. Тајниот код бара претпријатие/изолирани алатки и одобрение од клиент.
  • Не инвестициски совети: токеномиката или анализата генерирана од вештачка интелигенција не е финансиски совет; Законска и етичка обврска е да се наведе ова.
  • Одговорност: При безбедносно-критична ревизија, конечното одобрување го има надлежниот експерт кој ја презема професионалната одговорност. „Ви го кажа тоа“ не е одбрана.

Вообичаени грешки

  • Доверба на вештачката интелигенција да каже „безбедно“. ВИ не може да гарантира безбедност; Тоа произведува само индиции.
  • Пренесување на кодот на mainnet без да го пробате на testnet. Неповратноста не простува.
  • Доверба на хашот без проверка на податоците за синџирот во истражувачот на блокови. Халуцинацијата генерира хаш/адреса.
  • Вметнување на тајниот код на купувачот во отворената алатка. Протекување и прекршување на договорот.
  • Потпирајќи се на економски модел со едно сценарио. Негативното сценарио е задолжително.
  • Не одвојување на ризикот по ниво. Документацијата и ревизијата не можат да се третираат на исто ниво на доверба.

Сумирано

  • Во Web3, грешките директно се претвораат во пари; ВИ е асистент за забрзување, а не носител на одлуки.
  • Придонесот на ВИ се зголемува како што се намалува цената на грешката; Последниот збор во безбедносно-критичната инспекција му припаѓа на експертот.
  • Неотповикливоста, отвореноста/непријателската средина и интензивната измама го прават ова поле посебно.
  • Секој излез на вештачката интелигенција се составува и проверува со независна алатка и поврзување со изворот.
  • Употребата е само за одбрана, чесен развој и овластени цели за спроведување.

Задача за апликација

Земете пример за паметен договор (или оној што сте го напишале сами или едноставен договор со отворен код). Побарајте од вештачката интелигенција прво да објасни на едноставен јазик што прави кодот, а потоа да ги означи потенцијалните ризици како „хипотеза“. Потоа проверете го секое тврдење со: (1) составување, (2) алатка за статичка анализа, (3) сопствено читање. Забележете во табела колку од тврдењата на вештачката интелигенција беа потврдени и колку од нив се покажаа лажни.

листа за проверка

  • [ ] Го одредив нивото на ризик на мојата работа (документација или ревизија?).
  • [ ] Побарав од вештачката интелигенција да ги означи своите несигурности.
  • [ ] Го компајлирав/тестирав излезот на кодот.
  • [ ] Го потврдив безбедносното тврдење со независно возило + човек.
  • [ ] Ги потврдив податоците за синџирот во истражувачот на блокови.
  • [ ] Не го залепив тајниот код во отворената алатка.
  • [ ] Прифатив дека конечното безбедносно одобрение е кај експертот.