Единици
1. Вовед во вештачката интелигенција во блокчејн и веб3: улоги, граници, автентикација и безбедност-критичност 2. Поддршка за паметно пишување договори: Solidity/Vyper Draft и генерирање безбедно кодови 3. Поддршка за паметна ревизија на договор: безбедносен преглед и нацрт-наоди 4. Скенирање на ранливост: вообичаени модели на ранливост и автоматска анализа 5. Анализа на податоци во синџирот: Да се создаде смисла за блокирање, трансакции и податоци од паричник 6. Анализа на DeFi и протокол: ликвидност, MEV и економски напади 7. Токеномичко моделирање: снабдување, дистрибуција, поттик и симулација 8. Документација и техничко пишување: Бела книга, NatSpec и Упатство за употреба 9. Измама, влечење и откривање ризик: црвени знамиња на синџирот 10. Безбедносно-критична ревизија, одобрување од експерти и одговорна употреба 11. Работен тек од крај до крај, управување, верификација и етика
Единица 6 / 11

Анализа на DeFi и протокол: ликвидност, MEV и економски напади

Добивки:

  • Способност да се разберат градежните блокови на DeFi, како што се AMM, базен за ликвидност, Oracle и флеш заем и користење вештачка интелигенција во објаснувањето на механизмите и подготвувањето сценарија
  • Може да разликувате дека повеќето ризици од DeFi се пропусти во економската/деловна логика, а не грешки во кодот и дека вештачката интелигенција е слаба во оригиналната економска ранливост
  • Да се биде во можност да се разбере дека економската безбедност се докажува со симулација, а не со размислување, и дека зависноста од пророк е најкревката точка.

DeFi (Децентрализирани финансии) е највисоката вредност и најнапаѓаниот домен на Web3. Размените, протоколите за заеми, базените за ликвидност - сето тоа функционира како код и сето тоа движи милиони долари во непријателска средина. Во оваа единица, ќе користиме вештачка интелигенција како асистент за анализа на протоколот; Ќе научиме да ги разбираме ликвидноста, цените, MEV и економските напади и каде вештачката интелигенција е корисна и несоодветна во оваа контекстуална област.

Основни градежни блокови на DeFi

  • AMM (Automated Market Maker): Механизам за размена што ги поставува цените со формула (на пр. x·y=k) наместо да ги совпаѓа купувачите и продавачите.
  • Базен на ликвидност: Заеднички фонд каде што корисниците депонираат токени и се врши трговија.
  • Протокол за кредитирање: Задолжување со колатерал; Ликвидацијата настанува кога вредноста на колатералот се намалува.
  • Oracle: Изворот на податоци што ја носи цената од надворешниот свет до протоколот - најкритичната и најкршлива зависност на DeFi.
  • Флеш заем: Заем земен без обезбедување во една трансакција и вратен во истата трансакција; Има и легитимна употреба и алатка за напад.

МЕВ и економски напади

MEV (Maximal Extractable Value — вредноста што ја извлекува органот за нарачка/додавање/отстранување на трансакции) е класа на ризик специфична за DeFi. Трансакциите што чекаат се појавуваат во јавниот базен (mempool); Оваа видливост ја отвора вратата за следните напади:

  • Предно: гледање профитабилна трансакција и вметнување на сопствена трансакција пред неа.
  • Напад со сендвичи: Ставање трансакции пред и по купувањето на жртвата и профитирање од разликата во цената.
  • Манипулација со Oracle: измамување на протоколот со моментална промена на цената на базенот, обично со флеш заем.

Овие напади не произлегуваат од „бубачката“ на кодот, туку од искористливоста на економскиот дизајн. Ова е местото каде што вештачката интелигенција има најголема тешкотија: вештачката интелигенција која е добра во скенирањето на техничкиот код честопати не може да открие економска ранливост специфична за протоколот.

Внимание: Поголемиот дел од пропустите на DeFi не се „бубачки во кодот“ туку пропусти во економската/деловна логика. Стандардното скенирање на кодови на вештачката интелигенција ги пропушта овие; Ова е полето кое бара најмногу човечка експертиза, симулација и моделирање.

Улогата на вештачката интелигенција во анализата на DeFi

1. Опис на механизмот. Вештачката интелигенција е моќна во објаснувањето на едноставен јазик како функционира сложен протокол (на пр. AMM базиран на крива). Ова обезбедува брз влез во анализата.

2. Генерирање на сценарио/контрахипотеза. „По кое движење на цените овој протокол за долг ќе влезе во ликвидациона криза? Вештачката интелигенција произведува нацрти на сценарија со прашања како што се; овие се тестираат со симулација.

3. Потсетување на познати шеми на напад. Вештачката интелигенција ги евоцира моделите на минатите напади на DeFi (манипулација со оракули, повторно влегување, спирала за ликвидација) како листа за проверка.

4. Нацрт план за симулација. ВИ може да излезе со план за кои сценарија да се тестираат; но самата симулација се прави со алатката (Foundry, Tenderly).

Слаб промпт / Силен промпт

Слаба навестување:

Дали овој протокол DeFi е безбеден?

Моќен потсетник:

Вашата улога: аналитичар на протокол на DeFi. Проверете го механизмот на протоколот подолу. Разгледајте ги следните вектори на економски напад еден по еден: манипулација со пророци (со блиц заем), сендвич/предно, спирала на ликвидација, ефект на повлекување ликвидност. За секој вектор: како да се активира, каква состојба е потребна, можно влијание. Ова се хипотезите кои треба да се тестираат СО СИМУЛАЦИЈА; Не кажувајте сигурно „безбедно/небезбедно“. ГЕНЕРИРАЈ вистински код за напад; Опишете го ризикот само за одбранбени цели.

Четири шаблони за копирање

1) Опис на механизмот:

Објаснете го на едноставен јазик, чекор по чекор, механизмот за одредување цени/ликвидност на овој протокол: што се случува кога корисникот прави трансакција, како се одредува цената, какви надворешни зависности постојат? Означете го делот што не го разбирате или оставите нејасно.

2) Површина на економски напад:

Мапирајте ја површината на економскиот напад на овој протокол: кои претпоставки може да се искористат во пророштвото, ликвидноста, колатералот, ликвидацијата, управувањето? Напишете го секој ризик со услов („што ако“). Претставете го како хипотеза што треба да се потврди со симулација.

3) Стресно сценарио:

Разгледајте ги следните сценарија: ако токенот за колатерал опадне за 50%, ако цената на ораклот отстапи за 30% моментално, ако 80% од ликвидноста се повлече, каков ќе биде протоколот? Запишете го ударниот ефект на секое сценарио. Не барајте нумеричка прецизност; Наведете дека е потребна симулација.

4) Поклопување на шемата за напад на историјата:

Дали дизајнот на овој протокол носи слични услови на кој од познатите шеми на напад на DeFi (на пр. Oracle со еден извор, отворена цена за заем со блиц)? Посочете ги сличностите за одбранбени цели; Не преземајте го искористувачкиот чекор, тоа само ќе предизвика точка на внимание.

Три мини футроли (во бројки)

Случај 1 - Ризикот од Oracle е забележан рано. Тим дизајнираше нов протокол за долг. За време на објаснувањето на механизмот, YZ ја означи хипотезата дека „цената е земена од еден базен и може да се манипулира со флеш заеми“. Тимот го потврди ова во симулацијата и се пресели на TWAP + мулти-сорсинг. Избегната проценета загуба: целата заклучена вредност на протоколот. Лекција: вештачката интелигенција е важна во евоцирањето познати обрасци.

Случај 2 - ВИ ја пропушти оригиналната ранливост. Во друг протокол, ранливоста беше единствена економска грешка што произлегува од интеракцијата на два механизми (награда + ликвидација). ВИ го најде секој механизам „беспрекорен“ еден по еден; Не можеше да се види интеракцијата. Човечки моделар и симулација заробени. Поука: додека компонентите се во право, економијата на целината е слепа точка на вештачката интелигенција.

Случај 3 - Планот за симулација заштеди време. Еден аналитичар подготви 15 различни сценарија за стрес во вештачката интелигенција наместо да ги планира рачно; потоа го истрча во Леарница. Планирањето се намали од 1 ден на 2 часа; но толкувањето на резултатите и одлуката беа машки. Лекција: ВИ планови, мерки на возилото, човекот одлучува.

Неопходноста на симулацијата

Во DeFi, безбедноста не се докажува со „размислување“; Се тестира со симулација. Економската робусност на протоколот може да се разбере со нумерички извршување различни сценарија за цена, ликвидност и напад. ВИ може да го планира и нацрта кодот на овие симулации; но алатките и луѓето се тие кои ги произведуваат и толкуваат резултатите. Изјавата „веројатно издржлива“ произведена од вештачката интелигенција не е резултат на симулација и не може да се претстави како таква.

Совет: Кога добивате проценка на ризикот DeFi од вештачката интелигенција, треба да ја прашате секоја хипотеза „со каква симулација да го тестирам ова? Претворете го во прашање. Безбедносното тврдење што не може да се тестира не е гаранција во DeFi.

Вообичаени грешки

  • Скенирање на економскиот дефицит како грешка со код. Дефи ризиците се претежно во деловната логика.
  • Доверба на вештачката интелигенција да каже „безбедно“ и прескокнување на симулацијата. Потребно е тестирање.
  • Потврдување на компонентите една по една и прескокнување на интеракцијата. Економијата на целината е критична.
  • Доверба на Oracle од еден извор. Најчеста катастрофа на DeFi.
  • Игнорирање на MEV/претходно трчање. Заборавајќи го фактот за јавен мемпул.
  • Генерирање на експлоат код. Само одбранбената анализа е легитимна.

Сумирано

  • DeFi е простор со висока вредност и непријателство; Ризиците се претежно во економска/деловна логика.
  • MEV, front-running, сендвич и оракул манипулации се класи на напади специфични за DeFi.
  • ВИ е силна во објаснувањето на механизмите и подготвувањето на сценаријата; Оригиналниот економски дефицит е слаб.
  • Економската сигурност се докажува со симулација, а не со размислување; Планови за вештачка интелигенција, мерки за возила.
  • Зависноста од Oracle е најранливата точка на DeFi; потребни се повеќе ресурси и TWAP.

Задача за апликација

Изберете AMM или протокол за заем (со јасна документација). Применете ги инструкциите за „опис на механизмот“ и „површина на економски напад“ на вештачката интелигенција. За секоја хипотеза за ризик што ја произведува вештачката интелигенција, „со каква симулација би го тестирал ова? Одговорете на прашањето. Потоа пронајдете го вистинскиот ревизорски извештај на тој протокол и споредете ги вистинските наоди со ризиците означени од вештачката интелигенција: Што фати вештачката интелигенција, што пропушти?

листа за проверка

  • [ ] Разговарав за ризиците во две димензии: код + економичност.
  • [ ] Го оценив MEV/front-running.
  • [ ] Ја испитав и зависноста на Oracle.
  • [ ] Ја преиспитав интеракцијата на компонентите (целата економија).
  • [ ] Секоја хипотеза ја поврзав со план за симулација.
  • [ ] Го заменив „сефот“ на вештачката интелигенција со симулација.
  • [ ] Анализирав само за одбранбени цели.