एकाइहरू
1. ब्लकचेन र Web3 मा कृत्रिम बुद्धिमत्ताको परिचय: भूमिका, सीमा, प्रमाणीकरण र सुरक्षा-आलोचनात्मकता 2. स्मार्ट अनुबंध लेखन समर्थन: ठोसता/भाइपर ड्राफ्ट र सुरक्षित कोड जेनेरेसन 3. स्मार्ट अनुबंध लेखा परीक्षण समर्थन: सुरक्षा समीक्षा र ड्राफ्ट निष्कर्ष 4. जोखिम स्क्यानिङ: सामान्य जोखिम ढाँचा र स्वचालित विश्लेषण 5. अन-चेन डाटा विश्लेषण: ब्लक, लेनदेन र वालेट डाटा को अर्थ बनाउन 6. DeFi र प्रोटोकल विश्लेषण: तरलता, MEV र आर्थिक आक्रमणहरू 7. टोकनोमिक मोडेलिङ: आपूर्ति, वितरण, प्रोत्साहन र सिमुलेशन 8. कागजात र प्राविधिक लेखन: व्हाइटपेपर, NatSpec र प्रयोगकर्ता गाइड 9. धोखाधडी, रग-पुल र जोखिम पत्ता लगाउने: अन-चेन रातो झण्डा 10. सुरक्षा-महत्वपूर्ण लेखा परीक्षण, विशेषज्ञ अनुमोदन र जिम्मेवार प्रयोग 11. अन्त-देखि-अन्त कार्यप्रवाह, शासन, प्रमाणीकरण र नैतिकता
एकाइ 3 / 11

स्मार्ट अनुबंध लेखा परीक्षण समर्थन: सुरक्षा समीक्षा र ड्राफ्ट निष्कर्ष

लाभ:

  • कृत्रिम बुद्धिमत्ताले लेखा परीक्षकको दायरा विस्तार गर्दछ, तर यसलाई प्रतिस्थापन गर्दैन, र वर्ग स्क्यानिङ र ड्राफ्टिङ खोज्नमा उपयोगी छ भनेर बुझ्ने क्षमता।
  • कृत्रिम बुद्धिमत्ताले मूल जोखिम र व्यापार तर्क त्रुटि छुटेको छ भनेर पहिचान गर्न सक्षम हुनु, र एक धाराप्रवाह 'सुरक्षित' कथन आश्वासन होइन।
  • निष्कर्षहरूलाई तिनीहरूको गम्भीरताको स्तर अनुसार वर्गीकरण गर्ने क्षमता र अन्तिम स्वीकृति र व्यावसायिक जिम्मेवारी सक्षम लेखा परीक्षकमा निर्भर हुन्छ भन्ने कुरा बुझ्ने क्षमता।

सुरक्षा लेखापरीक्षण (कमजोरीहरूको लागि स्मार्ट अनुबंधको व्यवस्थित परीक्षण) Web3 को सबैभन्दा जिम्मेवार काम हो। लेखा परीक्षक द्वारा छुटेको एकल लाइनले लाखौं डलर नोक्सान गर्न सक्छ। यस इकाईमा तपाईले AI लाई लेखापरीक्षण सहायकको रूपमा कसरी प्रयोग गर्ने भनेर सिक्नुहुनेछ; हामी एउटा निष्कर्ष रूपरेखा लेख्न सुराग उत्पन्न गर्नबाट सिक्नेछौं। तर सबैभन्दा महत्वपूर्ण वाक्य यो हो: AI ले नियन्त्रण गर्दैन; यो एक सहायक हो जसले लेखा परीक्षकको आँखा तिखार्छ। अन्तिम स्वीकृति सक्षम लेखा परीक्षकसँग हुन्छ जसले व्यावसायिक जिम्मेवारी ग्रहण गर्दछ।

किन लेखापरीक्षण सुरक्षा-महत्वपूर्ण छ

एक लेखापरीक्षण रिपोर्टले परियोजना र लगानीकर्ताहरूलाई "यो कोड समीक्षा गरिएको छ" भनेर आश्वासन दिन्छ। यदि यो आश्वासन गलत छ भने, नतिजाहरू विनाशकारी छन्: शोषित प्रोटोकल, हराएको कोष, ध्वस्त परियोजना। तसर्थ, निरीक्षणमा AI को प्रयोग यस मोड्युलको सबैभन्दा सावधान भाग हो। AI ले अडिटरको दायरा विस्तार गर्दछ (थप ढाँचाहरू सम्झन्छ, छिटो पढ्छ) तर लेखा परीक्षकलाई प्रतिस्थापन गर्दैन।

किन पास हुँदैन? किनभने:

  • AI ले प्रशिक्षण डेटामा नभएको अद्वितीय/नयाँ जोखिम देख्न सक्दैन।
  • AI ले प्राय: प्रोटोकलको व्यापार तर्कमा त्रुटिहरू छुटेको छ- कि कोड प्राविधिक रूपमा सही छ तर आर्थिक रूपमा शोषणयोग्य छ।
  • AI ले धाराप्रवाह भाषामा "सुरक्षित" भन्दै झूटो आश्वासन दिन सक्छ; यो सबैभन्दा खतरनाक परिणाम हो।

नियन्त्रणमा AI प्रयोग गर्ने तहहरू

1. प्रारम्भिक स्क्यान र ढाँचा रिमाइन्डर। AI चेकलिस्ट जस्तै ज्ञात कमजोरी ढाँचाहरू मार्फत जान्छ: पुन: प्रवेश, पहुँच नियन्त्रण, ओरेकल हेरफेर, अगाडि चलिरहेको। यसले लेखापरीक्षकले कुनै पनि वर्गलाई नछुटाउने कुरा सुनिश्चित गर्छ।

2. कोड स्पष्टीकरण। एआई लाई सादा भाषामा जटिल प्रकार्यको व्याख्या गर्दा लेखा परीक्षकलाई तुरुन्तै तर्क बुझ्न अनुमति दिन्छ; तर विवरण सधैं कोडसँग तुलना गरिन्छ।

3. निष्कर्षहरूको मस्यौदा लेख्दै। जब लेखा परीक्षकले कमजोरी फेला पार्छ, AI ले रिपोर्टको मस्यौदा (विवरण, प्रभाव, प्रस्तावित समाधान) लेख्न समय बचत गर्छ।

4. काउन्टर-परिकल्पना उत्पन्न गर्दै। AI लाई सोध्नुहोस् "यस प्रकार्यलाई कसरी दुरुपयोग गर्न सकिन्छ?" सोध्नु "ले हामीलाई आक्रामक परिप्रेक्ष्यको सम्झना गराउँछ।

ध्यान दिनुहोस्: केवल AI ले भन्छ "मैले यो कोडमा कुनै कमजोरी फेला पारेन" यसको मतलब "यो कोड सुरक्षित छ" भन्ने होइन। अनुपस्थितिको प्रमाण प्रमाणको अभाव होइन। एआईले केहि फेला पार्न सक्दैन भन्ने तथ्यले लेखा परीक्षकलाई त्यो क्षेत्रको जाँच गर्न अनावश्यक बनाउँदैन।

गम्भीरता स्तरहरू खोज्दै

लेखापरीक्षण निष्कर्षहरूलाई तिनीहरूको गम्भीरता स्तर अनुसार वर्गीकृत गरिन्छ। ड्राफ्टहरू सिर्जना गर्दा AI ले यो फ्रेमवर्क प्रयोग गर्नुपर्छ:

स्तर

अर्थ

उदाहरण

आलोचनात्मक

कोष हानि / तालाबन्दी प्रत्यक्ष रूपमा सम्भव छ

पुन: प्रवेशको साथ कोष निकाल्दै

उच्च

केहि परिस्थितिहरूमा गम्भीर प्रभाव

अनाधिकृत मुद्रण (टकसाल)

मध्यम

सीमित प्रभाव वा कठिन अवस्था

ओरेकल विचलन संग सानो घाटा

कम

सानो जोखिम, राम्रो अभ्यास को उल्लङ्घन

कार्यक्रम प्रसारण छुटेको छ

जानकारी

गैर-सुरक्षा, पठनीयता

NatSpec को अभाव

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर प्रम्प्ट:

के यो सम्झौता सुरक्षित छ?

यो प्रश्नले AI लाई "हो/होइन" जस्तो निरपेक्ष, अनुचित निर्णय गर्न बाध्य बनाउँछ — हामी के चाहँदैनौं।

शक्तिशाली प्रम्प्ट:

तपाईंको भूमिका: वरिष्ठ स्मार्ट अनुबंध लेखा परीक्षकको सहायक।सुरक्षाको लागि निम्न अनुबंध स्क्यान गर्नुहोस्। निम्न कोटिहरू एक-एक गरेर जानुहोस्: पुन: प्रवेश, पहुँच नियन्त्रण, पूर्णाङ्क कार्यहरू, इनपुट प्रमाणीकरण, ओरेकल/बाह्य डेटा, अगाडि चलिरहेको, ग्यास सीमा। प्रत्येक खोजको लागि: (1) कोडको प्रासंगिक रेखा, (2) जोखिमको कारण, (3) अनुमानित गम्भीरता (महत्वपूर्ण/उच्च/मध्यम/निम्न), (4) समाधान प्रस्ताव। यी पुष्टि गर्नका लागि परिकल्पनाहरू हुन्; "सुरक्षित" निर्णय नदिनुहोस्। स्पष्ट रूपमा "लेखापरीक्षकलाई पुष्टि गर्न दिनुहोस्" भन्ने कुरामा निश्चित नभएका क्षेत्रहरूलाई चिन्ह लगाउनुहोस्।

चार प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

1) श्रेणी आधारित ब्राउजिङ:

निम्न कोटीहरूका लागि यो सम्झौता स्क्यान गर्नुहोस्: पुन: प्रवेश, पहुँच नियन्त्रण, पूर्णांक ओभरफ्लो, इनपुट प्रमाणीकरण, ओरेकल निर्भरता, अगाडि चलिरहेको, DoS/ग्यास। प्रत्येक कोटीको लागि, "त्यहाँ छ/कुनै जोखिम छैन/म निश्चित छैन" भन्नुहोस् र कोडको लाइनमा तपाईंको औचित्य जडान गर्नुहोस्। अन्तिम निर्णय नगर्नुहोस्।

2) आक्रमणकारीको दृष्टिकोणबाट प्रति-परिकल्पना:

आक्रमणकारी जस्तै सोच्नुहोस्: यस प्रकार्यको दुरुपयोग गर्ने तरिकाहरू के हुन्? प्रत्येक परिदृश्य चरणबद्ध रूपमा लेख्नुहोस् र कुन अवस्थाहरू आवश्यक छन् संकेत गर्नुहोस्। यी परिदृश्यहरू परीक्षण गरिनु पर्ने परिकल्पनाहरू हुन्; वास्तविक शोषण कोड उत्पन्न नगर्नुहोस्, केवल जोखिम वर्णन गर्नुहोस्।

3) मस्यौदा निष्कर्ष रिपोर्ट:

औपचारिक लेखापरीक्षण भाषामा निम्न प्रमाणित खोजहरू रिपोर्ट गर्नुहोस्: शीर्षक, गम्भीरता, विवरण, प्रभाव, प्रभावित कोड, पुन: उत्पादन गर्ने चरणहरू, प्रस्तावित समाधान। मापन र प्राविधिक भाषा प्रयोग गर्नुहोस्; अतिशयोक्ति। निष्कर्ष लेखा परीक्षक द्वारा पुष्टि भएको मान्नुहोस्, नयाँ खोज नबनाउनुहोस्।

4) प्रमाणीकरण फिक्स गर्नुहोस्:

तल एक जोखिम र विकासकर्ता द्वारा लागू फिक्स छ। जाँच गर्नुहोस् कि फिक्सले वास्तवमा भेद्यता बन्द गर्दछ; मार्क गर्नुहोस् कि यसले नयाँ साइड इफेक्ट वा कमजोरी सिर्जना गर्दछ। निश्चित रूपमा "बन्द" नभन्नुहोस्; "परीक्षण द्वारा पुष्टि हुनुपर्छ" को साथ अन्त्य।

तीनवटा सानो केसहरू (संख्यामा)

केस १ - एआईले कोटी हपिङलाई रोक्यो। एक लेखा परीक्षकले 400-लाइन अनुबंधमा ध्यान केन्द्रित गर्न र ओरेकल श्रेणी छोड्ने बारे थियो। AI को कोटी स्क्यानले चेतावनी दियो कि "मूल्य डेटा एकल स्रोतबाट हो, हेरफेर गर्न खुला"। लेखा परीक्षकले यसलाई जाँच गरे र पत्ता लगाए कि यो वास्तवमा एक मध्यम जोखिम थियो। पाठ: AI ले कभरेज अनुशासन कायम राख्छ।

केस २ - गलत "सुरक्षित" आश्वासन। अर्को टोलीले एआईलाई सोध्यो "के यो सुरक्षित छ?" उसले सोध्यो; "त्यहाँ कुनै महत्त्वपूर्ण समस्या जस्तो देखिदैन," एआईले भन्यो। चालक दलको निरीक्षण हल्का थियो। त्यसपछि स्वतन्त्र लेखा परीक्षकले व्यापार-तर्क त्रुटि फेला पारे: एक गणना जुन प्राविधिक रूपमा सही थियो तर जसको प्रोत्साहन शोषणयोग्य थियो। पाठ: AI ले व्यापार तर्क त्रुटि छुटेको छ; उसलाई "सुरक्षित" भन्ने विश्वास गर्न सकिँदैन।

केस 3 - रिपोर्ट ड्राफ्ट गर्दा 3 घण्टा बचत भयो। लेखा परीक्षकले आधा दिन म्यानुअल रूपमा 8 निष्कर्षहरू रिपोर्ट गर्न खर्च गरिरहेको थियो। एकचोटि मैले प्रमाणित निष्कर्षहरू AI लाई दिएँ र आधिकारिक मस्यौदा छापेपछि, समय ~3 घण्टाले घट्यो; लेखा परीक्षकले गहिरो बनाउन समय दिए। पाठ: AI रिपोर्टिङमा सुरक्षित र कुशल छ किनभने निष्कर्षहरू पहिले नै मानव रूपमा प्रमाणित भइसकेका छन्।

व्यापार तर्क जोखिम: AI को अन्धा स्थान

सबैभन्दा महँगो कमजोरीहरू प्राय: कोडको प्राविधिक त्रुटिबाट होइन, तर व्यापार तर्कको शोषणबाट आउँछन्: इनाम खाताको राउन्डिङ शोषण, भोटको फ्ल्यास ऋण अपहरण, मूल्यको तत्काल हेरफेर। यी केसहरू हुन् जहाँ कोडले "सही रूपमा" काम गर्छ तर प्रोटोकललाई आर्थिक रूपमा ठगी गर्न सकिन्छ। AI ले त्यस्ता त्रुटिहरू छुटाउने सम्भावना छ - विशेष गरी प्रोटोकल-विशेष। तसर्थ, व्यापार तर्क समीक्षा लेखा परीक्षक को सबैभन्दा मानव-गहन क्षेत्र र AI मा कम से कम निर्भर छ।

संकेत: AI लाई सोध्नुहोस् "यस प्रोटोकलको आर्थिक प्रोत्साहन कसरी शोषण गर्न सकिन्छ?" र सुरुवात बिन्दुको रूपमा आउने परिदृश्यहरू प्रयोग गर्नुहोस् — तर याद गर्नुहोस् कि तपाईं र तपाईंको टोलीले वास्तविक विश्लेषण गर्नुपर्छ।

सामान्य गल्तीहरू

  • AI लाई सोध्नुहोस् "के यो सुरक्षित छ?" सोध्नु र आफ्नो हो मा भरोसा। निरपेक्ष न्याय आवश्यक छैन।
  • AI ले "मैले फेला पार्न सकेन" भनी समीक्षा रोक्दै। अनुपस्थिति प्रमाण होइन।
  • AI लाई व्यापार तर्क समीक्षा प्रत्यायोजन गर्दै। यो उनको सबैभन्दा ठूलो अन्धा ठाउँ हो।
  • स्वतन्त्र उपकरणहरू प्रयोग नगर्ने (स्लिथर आदि)। एआई मात्र पर्याप्त छैन।
  • एआईले बनाएको निष्कर्षलाई प्रमाणीकरण नगरी प्रतिवेदनमा राख्ने। भ्रम को जोखिम।
  • AI मा नियन्त्रण जिम्मेवारी राख्न प्रयास गर्दै। जिम्मेवारी विज्ञको हो।

संक्षेपमा

  • लेखापरीक्षण सुरक्षा-महत्वपूर्ण छ; AI ले लेखा परीक्षकको दायरा विस्तार गर्दछ तर यसलाई प्रतिस्थापन गर्दैन।
  • AI ले मौलिक जोखिम र व्यापार तर्क बग छुटेको छ; "सुरक्षित" भन्नु आश्वासन होइन।
  • निष्कर्षहरू गम्भीरता स्तर अनुसार वर्गीकृत छन्; एआई ड्राफ्टहरू उत्पन्न गर्न उपयोगी छ।
  • काउन्टर-परिकल्पना र श्रेणी स्क्रिनिङले समावेशीकरणको अनुशासनलाई सुरक्षित राख्छ।
  • अन्तिम अनुमोदन र व्यावसायिक जिम्मेवारी सधैं सक्षम लेखा परीक्षक मा निहित छ।

आवेदन कार्य

एउटा नमूना सम्झौता फेला पार्नुहोस् जसमा ज्ञात जोखिम समावेश छ (शैक्षिक उद्देश्यका लागि, "कमजोर अनुबंधहरू" को उदाहरणहरू खुला स्रोतमा उपलब्ध छन्)। AI मा "श्रेणी आधारित स्क्यानिङ" प्रम्प्ट लागू गर्नुहोस्। AI ले ध्यान दिनुहोस् कि: (1) वास्तविक कमजोरी फेला पार्यो, (2) बनावटी/झूटा निष्कर्षहरू उत्पादन गर्‍यो, (3) "सुरक्षित" जस्ता निरपेक्ष निर्णयहरू गर्यो। त्यसपछि यसलाई स्थिर विश्लेषण उपकरणसँग तुलना गर्नुहोस्।

चेकलिस्ट

  • [] AI लाई सोध्नुहोस् "के यो सुरक्षित छ?" बरु, मसँग श्रेणी-आधारित स्क्यान थियो।
  • [ ] मैले प्रत्येक खोजलाई परिकल्पनाको रूपमा व्यवहार गरें।
  • [ ] मैले व्यापार तर्क आफै / टोली समीक्षा गरें।
  • [ ] मैले यसलाई स्वतन्त्र स्थिर विश्लेषण उपकरणको साथ क्रस-प्रमाणीकरण गरें।
  • [ ] मैले पुष्टि गरेको छु कि AI ले निष्कर्षहरू बनाउँदैन।
  • [] मैले गम्भीरताको स्तर अनुसार निष्कर्षहरू वर्गीकृत गरें।
  • [ ] मैले स्वीकार गरें कि अन्तिम स्वीकृति सक्षम लेखा परीक्षकमा छ।