Unit 6 / 11

Analisis DeFi dan Protokol: Kecairan, MEV dan Serangan Ekonomi

Keuntungan:

  • Keupayaan untuk memahami blok binaan DeFi seperti AMM, kumpulan kecairan, oracle dan pinjaman kilat dan menggunakan kecerdasan buatan dalam penjelasan mekanisme dan penggubalan senario
  • Dapat membezakan bahawa kebanyakan risiko DeFi adalah kelemahan logik ekonomi/perniagaan, bukan pepijat kod, dan kecerdasan buatan adalah lemah dalam kelemahan ekonomi asal
  • Dapat memahami bahawa keselamatan ekonomi dibuktikan dengan simulasi, bukan dengan berfikir, dan ketagihan oracle adalah titik yang paling rapuh.

DeFi (Kewangan Terpencar) ialah domain Web3 dengan nilai tertinggi dan paling banyak diserang. Pertukaran, protokol pemberian pinjaman, kumpulan kecairan—semuanya dijalankan sebagai kod, dan semuanya bergerak berjuta-juta dolar dalam persekitaran yang bermusuhan. Dalam unit ini, kami akan menggunakan AI sebagai pembantu analisis protokol; Kami akan belajar untuk memahami kecairan, harga, MEV dan serangan ekonomi dan di mana AI membantu dan tidak mencukupi dalam bidang kontekstual ini.

Blok binaan asas DeFi

  • AMM (Pembuat Pasaran Automatik): Mekanisme pertukaran yang menetapkan harga mengikut formula (cth. x·y=k) dan bukannya padanan pembeli dan penjual.
  • Kumpulan kecairan: Dana biasa tempat pengguna mendepositkan token dan perdagangan berlaku.
  • Protokol pinjaman: Meminjam terhadap cagaran; Pembubaran berlaku apabila nilai cagaran berkurangan.
  • Oracle: Sumber data yang membawa harga dunia luar kepada protokol — pergantungan DeFi yang paling kritikal dan paling rapuh.
  • Pinjaman kilat: Pinjaman yang diambil tanpa cagaran dalam satu transaksi dan dikembalikan dalam transaksi yang sama; Ia mempunyai kedua-dua kegunaan yang sah dan alat serangan.

MEV dan serangan ekonomi

MEV (Nilai Boleh Ekstrak Maksimum — nilai yang diekstrak oleh pihak berkuasa untuk memesan/menambah/mengalih keluar transaksi) ialah kelas risiko khusus untuk DeFi. Urus niaga belum selesai muncul dalam kumpulan awam (mempool); Keterlihatan ini membuka pintu kepada serangan berikut:

  • Front-running: Melihat transaksi yang menguntungkan dan memasukkan transaksi sendiri di hadapannya.
  • Serangan sandwic: Menempatkan transaksi sebelum dan selepas pembelian mangsa dan mengaut keuntungan daripada perbezaan harga.
  • Manipulasi Oracle: Menipu protokol dengan menukar harga kolam serta-merta, biasanya dengan pinjaman kilat.

Serangan ini timbul bukan daripada "pepijat" kod, tetapi daripada kebolehgunaan reka bentuk ekonomi. Di sinilah AI paling sukar: AI yang pandai mengimbas kod teknikal selalunya tidak dapat mengesan kelemahan ekonomi khusus protokol.

Perhatian: Majoriti kelemahan DeFi bukanlah "pepijat kod" tetapi kelemahan logik ekonomi/perniagaan. Pengimbasan kod standard AI merindui ini; Ini adalah bidang yang paling memerlukan kepakaran manusia, simulasi dan pemodelan.

Peranan AI dalam analisis DeFi

1. Penerangan mekanisme. AI berkuasa untuk menerangkan dalam bahasa biasa cara protokol yang kompleks (mis. AMM berasaskan lengkung) berfungsi. Ini menyediakan kemasukan cepat ke dalam analisis.

2. Menjana senario/hipotesis balas. "Pada pergerakan harga apakah protokol hutang ini akan memasuki krisis pembubaran?" AI menghasilkan draf senario dengan soalan seperti; ini diuji dengan simulasi.

3. Mengingatkan corak serangan yang diketahui. AI membangkitkan corak serangan DeFi yang lalu (manipulasi oracle, kemasukan semula, lingkaran pembubaran) seperti senarai semak.

4. Draf pelan simulasi. AI boleh membuat rancangan untuk menguji senario; tetapi simulasi itu sendiri dilakukan dengan alat (Foundry, Tenderly).

Gesaan lemah / Gesaan kuat

Gesaan yang lemah:

Adakah protokol DeFi ini selamat?

Gesaan kuat:

Peranan anda: Penganalisis protokol DeFi. Semak mekanisme protokol di bawah. Pertimbangkan vektor serangan ekonomi berikut satu demi satu: manipulasi oracle (dengan pinjaman kilat), sandwic/front-running, lingkaran pembubaran, kesan pengeluaran kecairan. Untuk setiap vektor: cara mencetuskan, keadaan yang diperlukan, kesan yang mungkin. Ini adalah hipotesis yang akan diuji DENGAN SIMULASI; Jangan sebut "selamat/tidak selamat" dengan pasti. JANA Kod serangan sebenar; Terangkan risiko untuk tujuan pertahanan sahaja.

Empat templat yang boleh disalin

1) Penerangan mekanisme:

Terangkan dalam bahasa biasa, langkah demi langkah, mekanisme penetapan harga/kecairan protokol ini: apakah yang berlaku apabila pengguna membuat transaksi, bagaimana harga ditentukan, apakah kebergantungan luaran yang ada? Tandakan bahagian yang anda tidak faham atau biarkan tidak jelas.

2) Permukaan serangan ekonomi:

Petakan permukaan serangan ekonomi protokol ini: apakah andaian yang boleh dieksploitasi dalam oracle, kecairan, cagaran, pembubaran, tadbir urus? Tulis setiap risiko dengan syarat ("bagaimana jika"). Kemukakannya sebagai hipotesis untuk disahkan melalui simulasi.

3) Senario tekanan:

Pertimbangkan senario berikut: jika token cagaran turun sebanyak 50%, jika harga oracle menyimpang sebanyak 30% seketika, jika 80% daripada kecairan ditarik balik, apakah protokolnya? Tuliskan kesan ketukan bagi setiap senario. Jangan tuntut ketepatan berangka; Nyatakan bahawa simulasi diperlukan.

4) Padanan corak serangan sejarah:

Adakah reka bentuk protokol ini mempunyai syarat yang sama dengan corak serangan DeFi yang diketahui (cth. Oracle sumber tunggal, harga terbuka pinjaman kilat)? Tunjukkan persamaan untuk tujuan pertahanan; Jangan ambil langkah mengeksploitasi, ia hanya akan menghasilkan titik perhatian.

Tiga kes mini (dalam bilangan)

Kes 1 — Risiko Oracle dikesan lebih awal. Satu pasukan sedang mereka bentuk protokol hutang baharu. Semasa penjelasan mekanisme, YZ menandakan hipotesis bahawa "harga diambil daripada kumpulan tunggal dan boleh dimanipulasi dengan pinjaman kilat." Pasukan mengesahkan perkara ini dalam simulasi dan berpindah ke TWAP + multi-sourcing. Anggaran kerugian dielakkan: keseluruhan nilai terkunci protokol. Pengajaran: AI berharga dalam membangkitkan corak yang diketahui.

Kes 2 — AI terlepas kerentanan asal. Dalam protokol lain, kelemahan adalah ralat ekonomi yang unik hasil daripada interaksi dua mekanisme (ganjaran + pembubaran). AI mendapati setiap mekanisme "tidak sempurna" satu demi satu; Tidak dapat melihat interaksi. Pemodel manusia dan simulasi ditangkap. Pengajaran: walaupun komponennya betul, ekonomi keseluruhannya adalah titik buta AI.

Kes 3 — Pelan simulasi menjimatkan masa. Seorang penganalisis merangka 15 senario tekanan yang berbeza ke dalam AI dan bukannya merancangnya dengan tangan; kemudian menjalankannya di Foundry. Perancangan turun dari 1 hari kepada 2 jam; tetapi tafsiran keputusan dan keputusan adalah milik manusia. Pelajaran: Pelan AI, ukuran kenderaan, keputusan manusia.

Keperluan simulasi

Dalam DeFi, keselamatan tidak dibuktikan dengan "berfikir"; Ia diuji dengan simulasi. Kekukuhan ekonomi sesuatu protokol boleh difahami dengan menjalankan senario harga, kecairan dan serangan yang berbeza secara numerik. AI boleh merancang dan mendraf kod simulasi ini; tetapi alat dan orang yang menghasilkan dan mentafsir hasilnya. Pernyataan "mungkin tahan lama" yang dihasilkan oleh AI bukanlah hasil simulasi dan tidak boleh dibentangkan sedemikian.

Petua: Apabila anda menerima penilaian risiko DeFi daripada AI, anda harus bertanya setiap hipotesis "simulasi apakah yang saya uji ini?" Jadikan soalan. Tuntutan keselamatan yang tidak boleh diuji bukanlah jaminan dalam DeFi.

Kesilapan biasa

  • Mengimbas defisit ekonomi seperti pepijat kod. Risiko DeFi kebanyakannya dalam logik perniagaan.
  • Mempercayai AI untuk mengatakan "selamat" dan melangkau simulasi. Ujian diperlukan.
  • Mengesahkan komponen satu demi satu dan melangkau interaksi. Ekonomi keseluruhan adalah kritikal.
  • Mempercayai Oracle dari satu sumber. Bencana DeFi yang paling biasa.
  • Mengabaikan MEV/lari depan. Melupakan fakta mempool awam.
  • Menjana kod eksploitasi. Hanya analisis defensif sahaja yang sah.

Secara ringkasnya

  • DeFi ialah ruang bernilai tinggi dan bermusuhan; Risiko kebanyakannya dalam logik ekonomi/perniagaan.
  • MEV, lari depan, sandwic dan manipulasi oracle ialah kelas serangan khusus untuk DeFi.
  • AI kukuh dalam penjelasan mekanisme dan penggubalan senario; Defisit ekonomi asal adalah lemah.
  • Keselamatan ekonomi dibuktikan dengan simulasi, bukan berfikir; Pelan AI, langkah kenderaan.
  • Kebergantungan Oracle ialah titik DeFi yang paling terdedah; berbilang sumber dan TWAP diperlukan.

Tugasan permohonan

Pilih AMM atau protokol pinjaman (dengan dokumentasi yang jelas). Gunakan gesaan "perihalan mekanisme" dan "permukaan serangan ekonomi" pada AI. Untuk setiap hipotesis risiko yang dihasilkan AI, "simulasi apakah yang akan saya uji ini?" Jawab soalan. Kemudian cari laporan audit sebenar protokol itu dan bandingkan penemuan sebenar dengan risiko yang dibenderakan oleh AI: Apa yang ditangkap AI, apa yang terlepas?

senarai semak

  • [ ] Saya membincangkan risiko dalam dua dimensi: kod + ekonomi.
  • [ ] Saya menilai MEV/lari depan.
  • [ ] Saya juga meneliti kebergantungan Oracle.
  • [ ] Saya mempersoalkan interaksi komponen (seluruh ekonomi).
  • [ ] Saya menghubungkan setiap hipotesis kepada pelan simulasi.
  • [ ] Saya menggantikan "selamat" AI dengan simulasi.
  • [ ] Saya hanya menganalisis untuk tujuan pertahanan.