युनिट्स
1. ब्लॉकचेन आणि वेब3 मधील कृत्रिम बुद्धिमत्तेचा परिचय: भूमिका, सीमा, प्रमाणीकरण आणि सुरक्षा-गंभीरता 2. स्मार्ट कॉन्ट्रॅक्ट रायटिंग सपोर्ट: सॉलिडिटी/वायपर ड्राफ्ट आणि सुरक्षित कोड जनरेशन 3. स्मार्ट कॉन्ट्रॅक्ट ऑडिट सपोर्ट: सुरक्षा पुनरावलोकन आणि मसुदा निष्कर्ष 4. भेद्यता स्कॅनिंग: सामान्य भेद्यता नमुने आणि स्वयंचलित विश्लेषण 5. ऑन-चेन डेटा विश्लेषण: ब्लॉक, व्यवहार आणि वॉलेट डेटाची जाणीव करणे 6. DeFi आणि प्रोटोकॉल विश्लेषण: तरलता, MEV आणि आर्थिक हल्ले 7. टोकनॉमिक मॉडेलिंग: पुरवठा, वितरण, प्रोत्साहन आणि अनुकरण 8. दस्तऐवजीकरण आणि तांत्रिक लेखन: श्वेतपत्र, नॅटस्पेक आणि वापरकर्ता मार्गदर्शक 9. फसवणूक, रग-पुल आणि जोखीम शोधणे: ऑन-चेन लाल ध्वज 10. सुरक्षितता-गंभीर ऑडिट, तज्ञांची मान्यता आणि जबाबदार वापर 11. एंड-टू-एंड वर्कफ्लो, गव्हर्नन्स, पडताळणी आणि नैतिकता
युनिट 4 / 11

भेद्यता स्कॅनिंग: सामान्य भेद्यता नमुने आणि स्वयंचलित विश्लेषण

नफा:

  • रीएंट्रंसी, ऍक्सेस कंट्रोल, ओरॅकल मॅनिपुलेशन आणि फ्रंट-रनिंग यासारख्या सामान्य असुरक्षिततेचे नमुने ओळखण्याची क्षमता आणि त्यांना स्थिर विश्लेषण साधन + कृत्रिम बुद्धिमत्ता + मानवासह स्कॅन करण्याची क्षमता
  • टूल आउटपुट स्पष्ट करण्यात आणि MEV आणि व्यवसाय तर्कशास्त्रातील खोट्या सकारात्मक आणि कमकुवतपणाला प्राधान्य देण्यासाठी AI सामर्थ्यांमधील फरक ओळखण्याची क्षमता
  • समजून घ्या की 'क्लीन स्कॅन' हे सुरक्षा प्रमाणपत्र नाही, स्कॅनिंग हे नियंत्रणाचा फक्त एक स्तर आहे

आम्ही मागील युनिटमध्ये ऑडिटिंगची सर्वांगीण शिस्त पाहिली. या युनिटमध्ये, आम्ही एका अधिक तांत्रिक विषयावर लक्ष केंद्रित करतो: भेद्यता स्कॅनिंग — कोडमधील ज्ञात भेद्यतेच्या नमुन्यांसाठी पद्धतशीर शोध. येथे आम्ही AI चा वापर स्टॅटिक ॲनालिसिस टूल्ससह, सहाय्यक म्हणून करू जे ज्ञात असुरक्षा पॅटर्न स्कॅन करते आणि त्याचे वर्णन करते. ध्येय: सर्वात सामान्य असुरक्षा खोलवर जाणून घेणे आणि AI कुठे विश्वसनीय आहे आणि ते स्कॅन करण्यात ते कुठे अपुरे आहे हे ओळखणे.

स्थिर आणि डायनॅमिक स्कॅनिंग

स्कॅनिंग दोन प्रकारचे असते. स्थिर विश्लेषण — कोड न चालवता त्याचे परीक्षण करणे: स्लिथर आणि मिथ्रिल सारखी साधने कॉन्ट्रॅक्ट कोड स्कॅन करतात आणि ज्ञात नमुने ध्वजांकित करतात. डायनॅमिक/लाक्षणिक विश्लेषण (वेगवेगळ्या इनपुटसह कोड चालवणे किंवा गणिती पद्धतीने एक्सप्लोर करणे): फझिंग (यादृच्छिक इनपुटसह बॉम्बर्डिंग) आणि प्रतीकात्मक अंमलबजावणी (सर्व संभाव्य मार्गांचा शोध घेणे) या गटात येतात.

AI ही साधने बदलत नाही, ते त्यांना पूरक आहे: जेव्हा वाहन चेतावणी देते, तेव्हा AI साध्या भाषेत चेतावणी स्पष्ट करते; जेव्हा टूल पॅटर्न चुकवतो तेव्हा AI आठवण करून देऊ शकते; परंतु केवळ एआय किती स्कॅन करते याची हमी देऊ शकत नाही. योग्य कार्यप्रवाह: टूल + एआय + मानव.

टीप: AI ला स्टॅटिक ॲनालिसिस टूलचे आउटपुट द्या (उदा. स्लिथर रिपोर्ट) आणि "प्रत्येक इशारा साध्या भाषेत स्पष्ट करा, कोणते खरे धोके आहेत आणि कोणते खोटे सकारात्मक असू शकतात?" विचारा रॉ टूल आउटपुट मानवांसाठी समजण्यायोग्य आणि प्राधान्य देण्यायोग्य बनवण्यासाठी AI अमूल्य आहे.

सर्वात सामान्य भेद्यतेचे नमुने

1. पुनर्प्रवेश. एखाद्या फंक्शनने त्याची स्थिती अपडेट न करता बाह्य करार कॉल केल्यास, कॉल केलेला करार परत जाऊ शकतो, तेच कार्य पुन्हा ट्रिगर करू शकतो आणि अनेक वेळा निधी काढू शकतो. उपाय: चेक-इफेक्ट-इंटरॅक्शन ऑर्डर आणि रीएंट्रंसी गार्ड.

2. प्रवेश नियंत्रणाचा अभाव. एक गंभीर कार्य (मागे काढणे, काढणे, अपग्रेड) चुकून सार्वजनिक केले जाते. ही सर्वात सामान्य आणि महाग चुकांपैकी एक आहे.

3. ओरॅकल मॅनिपुलेशन. बाह्य किमतीच्या स्त्रोतावर (ओरॅकल) कराराचा आंधळा अवलंबन. हल्लेखोर त्वरित किंमत हाताळतो आणि प्रोटोकॉलची फसवणूक करतो. उपाय: वेळ-वेटेड सरासरी किंमत (TWAP), बहु-स्रोत.

4. पूर्णांक ओव्हरफ्लो/अंडरफॉल. जेव्हा संख्या कमाल अनुमत मूल्य ओलांडते आणि सुरुवातीस परत येते. मॉडर्न सॉलिडिटी आपोआप कॅच करते, परंतु जोखीम कमी-स्तरीय (विधानसभा) कोडमध्ये राहते.

5. समोर धावणे. सार्वजनिक पूल (मेम्पूल) मध्ये व्यवहार निश्चित होण्यापूर्वी दिसतात; हल्लेखोर तुमचा व्यवहार पाहू शकतो आणि त्याच्या समोर स्वतःचा व्यवहार टाकू शकतो. MEV (जास्तीत जास्त एक्सट्रॅक्टेबल व्हॅल्यू — व्यवहाराच्या क्रमातून काढलेले मूल्य) हे या विषयाचे सामान्य नाव आहे.

6. सेवा नाकारणे (DoS). लूप खूप महाग होतो आणि फंक्शन निरुपयोगी बनवते किंवा पत्त्यावरील अवलंबित्व लॉक होते.

7. जोखीम अपग्रेड करा. अपग्रेड करण्यायोग्य करारांमध्ये स्टोरेज टक्कर आणि अधिकाराचा गैरवापर.

भेद्यता

एआय स्कॅनिंग ट्रस्ट

का

पुनर्प्रवेश

उच्च

सुप्रसिद्ध, स्पष्ट नमुना

प्रवेश नियंत्रण

उच्च

मोल्ड स्कॅन केला जाऊ शकतो

पूर्णांक ऑपरेशन्स

उच्च

मानक नियंत्रण

ओरॅकल हाताळणी

मध्यम

संदर्भ आवश्यक आहे

फ्रंट-रनिंग/MEV

मध्यम-निम्न

विशिष्ट प्रोटोकॉल

व्यवसाय तर्क त्रुटी

कमी

प्रामाणिक, प्रसंगनिष्ठ

कमकुवत प्रॉम्प्ट / मजबूत प्रॉम्प्ट

कमकुवत प्रॉम्प्ट:

या कोडमध्ये काही पळवाट आहे का?

शक्तिशाली सूचना:

तुमची भूमिका: सुरक्षा स्क्रीनिंग सहाय्यक. खालील ज्ञात नमुन्यांसाठी खालील करार स्कॅन करा आणि प्रत्येकासाठी "जोखीम/नाही/अनिश्चित": रीएंट्रंसी, ऍक्सेस कंट्रोल, इंटिजर ऑपरेशन्स, ओरॅकलडिपेंडेंसी, फ्रंट-रनिंग, DoS, अपग्रेड सुरक्षा. प्रत्येक निर्धाराला संबंधित रेषेशी लिंक करा आणि धोका का आहे हे स्पष्ट करा. ही गृहितके आहेत जी स्थिर विश्लेषण साधन आणि ऑडिटरद्वारे सत्यापित केली जातील. लक्षात घ्या की खोट्या सकारात्मक गोष्टी असू शकतात.

चार कॉपी करण्यायोग्य टेम्पलेट्स

1) टूल आउटपुट वर्णन:

खाली स्थिर विश्लेषण साधनाचा अहवाल (स्लिथर) आहे. प्रत्येक इशारा सोप्या भाषेत समजावून सांगा: याचा अर्थ काय आहे, तो खरा धोका आहे की संभाव्य खोटे सकारात्मक आहे, त्याचे प्राधान्य काय असावे? ठाम निर्णय घेऊ नका; ऑडिटरच्या पुष्टीकरणासाठी प्राधान्य द्या.

२) पुनर्प्रवेश केंद्रित स्क्रीनिंग:

या करारामध्ये बाह्य कॉल करणारी सर्व कार्ये शोधा. त्या प्रत्येकासाठी चेक-इफेक्ट-इंटरॅक्शन्स ऑर्डरचे पालन केले जाते की नाही आणि रीएंट्रंसी गार्ड आहे का ते तपासा. जोखीम असलेल्यांना एका ओळीने दाखवा. तुम्हाला खात्री नसल्यास चिन्हांकित करा; शोषण कोड व्युत्पन्न करत आहे.

3) प्रवेश नियंत्रण नकाशा:

या करारातील सर्व बाह्य/सार्वजनिक कार्यांची यादी करा आणि प्रत्येकासाठी "कोण कॉल करू शकते" (प्रत्येकजण/मालक/भूमिका) निर्दिष्ट करा. गंभीर ऑपरेशन्स करा (मागे काढा, प्रिंट करा, अपग्रेड करा) आणि कमकुवत प्रवेश नियंत्रण असलेल्यांना चिन्हांकित करा. ते टेबलसह सादर करा.

4) खोटे सकारात्मक निर्मूलन:

ही स्कॅन चेतावणी वास्तविक धोका का असू शकत नाही याचा विचार करा (खोटी सकारात्मक): कोणती संदर्भ किंवा कोड स्थिती ही चेतावणी अवैध करेल? पण "अगदी काही प्रॉब्लेम नाही" असे म्हणू नका; पुष्टीकरण आवश्यक असलेल्या बिंदूंची यादी करा.

तीन लहान केसेस (संख्येमध्ये)

केस 1 — वाहन + AI ने कार्यक्षमता दुप्पट केली. एक संघ 12-करार प्रकल्पावर स्लिथर धावला आणि 140 चेतावणी प्राप्त झाली. एकदा आम्हाला एआयने ॲलर्टचे स्पष्टीकरण आणि प्राधान्य दिल्यावर असे दिसून आले की 140 पैकी 95 अलर्ट खोट्या सकारात्मक होत्या; संघाने 45 वास्तविक उमेदवारांवर लक्ष केंद्रित केले. ट्रायज वेळ 2 दिवसांपासून 5 तासांपर्यंत कमी झाला. धडा: एआय हे वाहन आउटपुटचे मानवीकरण करण्यात शक्तिशाली आहे.

केस 2 - AI ने MEV हायजॅक केले. DEX (विकेंद्रीकृत विनिमय) करारामध्ये, AI ला मानक नमुने स्वच्छ आढळले परंतु समोर चालणारी असुरक्षा शोधण्यात अयशस्वी; कारण हे प्रोटोकॉलच्या ऑपरेशन्सच्या ऑर्डरसाठी विशिष्ट होते. मानवी ऑडिटर आणि सिम्युलेशन कॅप्चर केले. धडा: MEV/फ्रंट-रनिंग सारखे प्रोटोकॉल-विशिष्ट जोखीम AI चे कमकुवत क्षेत्र आहेत.

केस 3 - चुकीच्या सकारात्मकतेवर वेळ वाया घालवणे टाळले. जेव्हा एआयने स्पष्ट केले की पुनर्प्रवेशाची चेतावणी प्रत्यक्षात चुकीची सकारात्मक होती (कार्य आधीच संरक्षित होते) तेव्हा टीमला अनावश्यक पुनर्लेखनापासून वाचवण्यात आले. पण तरीही संघाने एकाच चाचणीने याची पुष्टी केली. धडा: AI प्राधान्य देते; पुष्टीकरण पुन्हा चाचणीसह येते.

स्कॅनिंगची मर्यादा

स्कॅनमध्ये ज्ञात नमुने सापडतात. नवीन, अद्वितीय किंवा प्रोटोकॉल-विशिष्ट भेद्यता शोधण्याची हमी साधन किंवा AI दोन्हीपैकी नाही. त्यामुळे स्क्रीनिंग हा ऑडिटचा भाग आहे; स्वतः नाही. "स्कॅन स्वच्छ आहे, म्हणजे ते सुरक्षित आहे" ही कल्पना या क्षेत्रातील सर्वात धोकादायक गैरसमजांपैकी एक आहे. ड्रेजिंगमुळे कमी लटकणारी फळे उचलली जातात; खोल आणि अद्वितीय जोखमींसाठी, मानवी कौशल्य, चाचणी, फझिंग आणि औपचारिक ऑडिटिंग आवश्यक आहे.

खबरदारी: स्कॅनिंग टूल किंवा AI चा “स्वच्छ” अहवाल हे सुरक्षा प्रमाणपत्र नाही. अशा प्रकारे सादर करणे — विशेषतः गुंतवणूकदारांसाठी — दिशाभूल करणारे आणि अनैतिक आहे.

सामान्य चुका

  • तपासणीसाठी स्क्रीनिंग बदलणे. स्कॅनिंग एक थर आहे, संपूर्ण नाही.
  • साधनांशिवाय AI वापरणे. स्थिर विश्लेषण + AI + मानवी कार्य एकत्र.
  • पुष्टीशिवाय खोटे सकारात्मक दूर करणे. प्रत्येक स्क्रीनची चाचणी/मानवी पडताळणी केली जाते.
  • AI वर अवलंबून राहून प्रोटोकॉल-विशिष्ट जोखीम (MEV) बायपास करणे. AI चे कमकुवत क्षेत्र.
  • "क्लीन स्कॅन" = "सुरक्षित" असा विचार करत आहे. तो अज्ञात शोधू शकत नाही.
  • शोषण कोड व्युत्पन्न करत आहे. केवळ बचावात्मक जोखमीचे वर्णन कायदेशीर आहे.

सारांशात

  • भेद्यता स्कॅनिंग वाहन + AI + मानवी सह ज्ञात भेद्यतेचे नमुने शोधते.
  • स्टॅटिक ॲनालिसिस टूल आउटपुटचे स्पष्टीकरण आणि प्राधान्य देण्यासाठी AI शक्तिशाली आहे.
  • पुन्हा प्रवेश आणि प्रवेश नियंत्रण यासारख्या स्पष्ट नमुन्यांमध्ये विश्वासार्ह; MEV आणि व्यवसायाच्या तर्कामध्ये कमकुवत.
  • खोट्या सकारात्मक गोष्टी काढून टाकण्यासाठी देखील पुष्टीकरण आवश्यक आहे.
  • "स्वच्छ स्कॅन" हे सुरक्षा प्रमाणपत्र नाही; तो पर्यवेक्षणाचा पर्याय नाही.

अर्ज कार्य

नमुना करारावर एक स्थिर विश्लेषण साधन चालवा (शक्य असल्यास) किंवा तयार स्लिथर अहवाल शोधा. AI वर "टूल आउटपुट वर्णन" प्रॉम्प्ट लागू करा. AI चे मूल्यमापन करा: (1) चेतावणी योग्यरित्या स्पष्ट करते, (2) चुकीच्या सकारात्मक दरम्यान फरक करण्यात अर्थ प्राप्त होतो आणि (3) प्रोटोकॉल-विशिष्ट जोखीम चुकते. टेबलमध्ये "वाहन सापडले / एआय स्पष्ट केलेले / मानवी पुष्टी केलेले" स्तंभ भरा.

चेकलिस्ट

  • [ ] मी हॅचला कंट्रोलचा एक थर म्हणून ठेवले.
  • [ ] मी स्थिर विश्लेषण साधन + AI + मानव एकत्र वापरले.
  • [ ] मी ज्ञात नमुन्यांची श्रेणीनुसार श्रेणी शोधली.
  • [ ] मी पुष्टीकरणासह खोट्या सकारात्मक गोष्टी काढून टाकल्या.
  • [ ] मी एमईव्ही/व्यवसाय तर्कशास्त्र सारख्या कमकुवत क्षेत्रातील मानवांवर अवलंबून होतो.
  • [ ] मी आश्वासन म्हणून "क्लीन स्वीप" दिले नाही.
  • [ ] मी फक्त संरक्षण उद्देशांसाठी काम केले; मी शोषण निर्माण केले नाही.