Unit 1 / 11

Pengenalan kepada Kepintaran Buatan dalam Blockchain dan Web3: Peranan, Sempadan, Pengesahan dan Keselamatan-Kritikal

Keuntungan:

  • Dapat membezakan di mana kecerdasan buatan menjimatkan masa dalam aliran kerja Web3 (draf, penandaan corak, pertanyaan) dan di mana keputusan keselamatan dan tafsiran diserahkan kepada pakar, mengikut kos ralat
  • Keupayaan untuk melaksanakan disiplin yang mengesahkan setiap output AI dengan menyusunnya, peralatan bebas dan memautkan data rantaian kepada sumber dalam penjelajah blok
  • Memahami mengapa ketakterbalikan, persekitaran terbuka dan bermusuhan, risiko penipuan yang sengit dan penggunaan defensif harus dipertimbangkan dalam bidang ini dari awal lagi

Blockchain (lejar yang diedarkan di mana urus niaga disimpan dalam blok, dipautkan secara kriptografi dan tidak boleh diubah) dan Web3 (lapisan internet yang berjalan pada blockchain dan bukannya syarikat pusat, di mana pengguna memiliki aset dan datanya) adalah salah satu kawasan yang jarang berlaku di mana ralat perisian secara langsung bertukar menjadi wang. Ralat pada tapak web memecahkan halaman; Ralat dalam kontrak pintar - perjanjian yang berjalan sendiri pada blockchain, syarat-syaratnya ditulis dalam kod - boleh membawa kerugian berjuta-juta dolar dalam beberapa saat. Oleh itu modul ini meletakkan kecerdasan buatan (AI) sebagai pembantu pecutan dalam bidang ini; tetapi sentiasa menyerahkan kata putus kepada pakar yang cekap, terutamanya dalam audit kritikal keselamatan.

Dalam unit ini, kita akan belajar dengan tepat di mana AI menjimatkan masa dalam profesion ini, di mana ia diserahkan kepada manusia, cara mengesahkan setiap output, dan risiko khusus bidang ini (ketakterbalikan, penipuan, kritikal keselamatan).

Peranan dan tempat AI dalam bidang ini

Terdapat peranan yang berbeza tetapi saling berkaitan dalam Web3:

  • Pembangun kontrak pintar: Menulis kod dalam rantaian dengan bahasa seperti Solidity atau Vyper.
  • Juruaudit keselamatan: Memeriksa kontrak bertulis untuk kelemahan dan menulis laporan.
  • Penganalisis data dalam rantaian: Memeriksa transaksi dalam rantaian, dompet dan aliran wang.
  • Pereka bentuk Tokenomik: Memodelkan struktur bekalan, pengedaran dan insentif token projek.
  • Penulis/ahli dokumentasi teknikal: Menghasilkan kertas putih, panduan pengguna dan dokumentasi kod.

AI berfungsi dalam semua peranan ini, tetapi ia tidak boleh dipercayai dalam kesemuanya. Sebagai peraturan biasa: sumbangan AI meningkat apabila kos ralat berkurangan. Jika ayat dokumentasi tidak betul, ia akan diperbetulkan; Jika laporan audit terlepas kelemahan, dana dicuri. Oleh itu, mengasingkan risiko mengikut tahap adalah peraturan pertama menggunakan AI dalam profesion ini.

perniagaan

Peranan AI

Tahap risiko

kelulusan akhir

Hasilkan draf kod

Draf pertama cepat

sederhana

Pembangun + ujian

Audit keselamatan

Petua, penandaan corak

sangat tinggi

juruaudit yang cekap

Pengimbasan kerentanan

Senarai kelemahan calon

tinggi

Inspektor + alat

Analisis dalam rantaian

Pertanyaan dan ringkasan

sederhana

Pengesahan penganalisis

Model Tokenomik

Senario, draf simulasi

tinggi

Ahli ekonomi + ujian

Dokumentasi

Draf, penyederhanaan

Rendah-Sederhana

semakan teknikal

Tiga fakta yang menjadikan kawasan ini istimewa

1. Tidak boleh ditarik balik. Sebaik sahaja transaksi disahkan pada blockchain, ia tidak boleh dibuat asal. Anda boleh menghubungi pindahan yang salah di bank dan membatalkannya; Tiada siapa yang boleh dipanggil dalam rantai. Itulah sebabnya mentaliti "nanti kita perbaiki" tidak berfungsi di sini. Setelah kod yang dihasilkan oleh AI diambil secara langsung (mainnet - rangkaian di mana wang sebenar berada), kos ralat adalah kekal.

2. Keterbukaan dan persekitaran yang bermusuhan. Kod kontrak pintar dan data rantaian tersedia secara umum. Ini bermakna setiap penyerang di dunia sedang memeriksa kod anda 24/7. Kerentanan yang diketepikan sebagai "tiada sesiapa perasan" dalam Web2 dieksploitasi dalam Web3 dalam beberapa minit. Apa-apa sahaja yang AI ​​katakan "mungkin okay" tidak boleh dipercayai.

3. Keamatan penipuan. Web3 ialah kawasan di mana kontrak projek palsu, tarik permaidani (pemaju projek mengumpul wang pelabur dan lari) dan honeypot (token palsu yang boleh dibeli tetapi tidak dijual, memerangkap mangsa). AI membantu mengesan perangkap ini dan - berhati-hati - ia boleh digunakan untuk menghasilkan perangkap ini di tangan orang yang berniat jahat. Modul ini mengajar penggunaan untuk tujuan defensif, pengauditan dan pembangunan jujur ​​sahaja.

Awas: Memberitahu AI "tulis saya kontrak honeypot yang menipu pelabur" atau "bagaimana saya boleh mengeksploitasi protokol ini dan mengeluarkan dana" adalah penggunaan yang tidak dibenarkan dan tidak beretika. Penggunaan yang betul sentiasa: "adakah terdapat corak honeypot dalam kontrak ini", "bagaimana cara saya menutup kelemahan dalam protokol ini", "bagaimana cara saya mengesahkan risiko dalam kod ini".

Di mana AI adalah kuat dan lemah

AI kukuh dalam bidang ini pada: membangkitkan corak kerentanan yang diketahui (seperti kemasukan semula, limpahan integer); menerangkan dalam bahasa mudah apa yang dilakukan oleh kod; merangka ujian dan dokumentasi; menulis pertanyaan data besar; Menjelaskan konsep pada tahap yang berbeza.

AI lemah dan mengelirukan dalam: mencari kelemahan baharu/unik (tidak dapat melihatnya jika tiada dalam data latihan); penilaian holistik keselamatan ekonomi protokol; mengetahui versi perpustakaan semasa dan serangan terkini (tidak melebihi tarikh tamat latihan); Penghakiman mutlak seperti "kontrak ini selamat". AI boleh memberi jaminan keselamatan palsu dalam bahasa yang fasih dan yakin — ini adalah jenis halusinasi yang paling berbahaya dalam bidang ini.

Disiplin untuk mengesahkan setiap output

Dalam profesion ini, output AI tidak pernah digunakan "seadanya." Setiap keluaran melalui tiga penapis:

  1. Bina dan uji: Kod? Biarkan ia disusun, diuji, dan jika boleh dijalankan pada rangkaian ujian (testnet - rangkaian percubaan yang bukan wang sebenar).
  2. Kenderaan bebas dan manusia: Tuntutan keselamatan? Sahkan silang dengan alat analisis statik (seperti Slither) dan mata manusia.
  3. Memautkan kepada sumber: Data rantaian? Setiap nombor yang diringkaskan oleh AI disahkan dalam penjelajah blok sebenar (tapak yang memaparkan data rantaian, seperti Etherscan).
Petua: Sentiasa beritahu AI "tandakan di mana anda tidak pasti dan tulis mengapa anda tidak pasti". Adalah lebih selamat untuk meminta AI mengakui ketidakpastiannya daripada membuatnya secara senyap-senyap.

tiga kes mini

Kes 1 — Draf mendapat momentum dan kawalan. Satu pasukan menghasilkan draf pertama kontrak pertaruhan dengan AI dalam masa 2 jam; Biasanya ia mengambil masa lebih kurang 1 hari. Tetapi terdapat celah masuk semula dalam draf AI - mengeluarkan dana beberapa kali dengan memanggil fungsi sekali lagi sebelum ia selesai. Juruaudit menangkap ini dan membetulkannya. Pengajaran: AI mempercepatkan draf, tetapi manusia memastikan keselamatan.

Kes 2 — Alamat palsu dalam analisis rantaian. Seorang penganalisis memberitahu AI untuk "merumuskan 10 transaksi terakhir dompet itu." AI ​​memberikan ringkasan yang lancar, tetapi di dalamnya terdapat cincangan transaksi dan alamat yang dibuat - halusinasi. Apabila penganalisis mengesahkannya di Etherscan, dia melihat bahawa ia tidak berlaku. Pelajaran: bukan setiap cincangan data rantaian dilaporkan sehingga ia telah disahkan dalam penjelajah blok.

Kes 3 — Dalam tokenomics, satu senario telah menjadi salah. Satu projek bermula dengan bergantung pada model di mana AI berkata "keluk bekalan ini mampan". Model itu hanya menganggap senario tunggal di mana harga sentiasa meningkat. Apabila pasaran jatuh, insentif runtuh. Pelajaran: anda memerlukan pelbagai, senario negatif, ujian tekanan semakan manusia, bukan model AI senario tunggal.

Etika, privasi dan rangka kerja undang-undang

Oleh kerana bidang ini adalah kritikal kewangan dan keselamatan, beban etika adalah berat:

  • Penggunaan pertahanan: Maklumat kerentanan adalah untuk tujuan penutupan, pemantauan dan pertahanan sahaja; Bukan untuk eksploitasi.
  • Kerahsiaan: Menampal kod (sumber tertutup) pelanggan yang diaudit yang belum dikeluarkan ke dalam alat AI yang tersedia secara umum tanpa kebenaran adalah pelanggaran kontrak dan risiko kebocoran. Kod rahsia memerlukan alat perusahaan/terpencil dan kelulusan pelanggan.
  • Bukan nasihat pelaburan: tokenomik atau analisis yang dijana AI bukanlah nasihat kewangan; Adalah menjadi kewajipan undang-undang dan etika untuk menyatakan perkara ini.
  • Tanggungjawab: Dalam audit kritikal keselamatan, kelulusan akhir terletak pada pakar kompeten yang memikul tanggungjawab profesional. "AI berkata demikian" bukan pembelaan.

Kesilapan biasa

  • Mempercayai AI untuk mengatakan "selamat". AI tidak dapat menjamin keselamatan; Ia hanya menghasilkan petunjuk.
  • Memindahkan kod ke mainnet tanpa mencubanya di testnet. Ketidakterbalikan tidak memaafkan.
  • Mempercayai cincang tanpa mengesahkan data rantaian dalam penjelajah blok. Halusinasi menjana cincang/alamat.
  • Menampal kod pembeli rahsia ke dalam alat terbuka. Kebocoran dan pelanggaran kontrak.
  • Bergantung pada model ekonomi senario tunggal. Senario negatif adalah satu kemestian.
  • Tidak mengasingkan risiko mengikut tahap. Dokumentasi dan pengauditan tidak boleh dilayan pada tahap kepercayaan yang sama.

Secara ringkasnya

  • Dalam Web3, pepijat secara langsung diterjemahkan kepada wang; AI ialah pembantu pemecut, bukan pembuat keputusan.
  • Sumbangan AI meningkat apabila kos ralat berkurangan; Perkataan terakhir dalam pemeriksaan kritikal keselamatan adalah milik pakar.
  • Tidak boleh ditarik balik, persekitaran keterbukaan/bermusuhan dan penipuan yang sengit menjadikan bidang ini istimewa.
  • Setiap output AI disusun dan disahkan oleh perkakas bebas dan memautkan kepada sumber.
  • Penggunaan adalah untuk pertahanan, pembangunan jujur ​​dan tujuan penguatkuasaan yang dibenarkan sahaja.

Tugasan permohonan

Ambil contoh kontrak pintar (sama ada yang anda tulis sendiri atau kontrak sumber terbuka mudah). Minta AI untuk menerangkan terlebih dahulu dalam bahasa mudah apa yang dilakukan oleh kod itu, kemudian tandakan potensi risiko sebagai "hipotesis." Kemudian sahkan setiap tuntutan dengan: (1) menyusunnya, (2) alat analisis statik, (3) bacaan anda sendiri. Perhatikan dalam jadual berapa banyak tuntutan AI telah disahkan dan berapa banyak yang ternyata palsu.

senarai semak

  • [ ] Saya telah menentukan tahap risiko kerja saya (dokumentasi atau pengauditan?).
  • [ ] Saya meminta AI untuk menandakan ketidakpastiannya.
  • [ ] Saya menyusun/menguji output kod.
  • [ ] Saya mengesahkan tuntutan keselamatan dengan kenderaan bebas + manusia.
  • [ ] Saya mengesahkan data rantaian dalam penjelajah blok.
  • [ ] Saya tidak menampal kod rahsia ke dalam alat terbuka.
  • [ ] Saya menerima bahawa kelulusan keselamatan terakhir terletak pada pakar.