लाभ:
- पुन: प्रवेश, पहुँच नियन्त्रण, ओरेकल हेरफेर र फ्रन्ट-रनिङ जस्ता सामान्य जोखिम ढाँचाहरू पहिचान गर्ने क्षमता र तिनीहरूलाई स्थिर विश्लेषण उपकरण + कृत्रिम बुद्धिमत्ता + मानवको साथ स्क्यान गर्ने क्षमता।
- उपकरण आउटपुटको व्याख्या गर्न र MEV र व्यापार तर्कमा गलत सकारात्मक र कमजोरीहरूलाई प्राथमिकतामा एआई बलहरू बीच भेद गर्न सक्ने क्षमता।
- बुझ्नुहोस् कि 'क्लिन स्क्यान' सुरक्षा प्रमाणपत्र होइन, त्यो स्क्यानिङ नियन्त्रणको एउटा तह मात्र हो
हामीले अघिल्लो एकाइमा लेखापरीक्षणको समग्र अनुशासन देख्यौं। यस एकाइमा, हामी थप प्राविधिक विषयहरूमा फोकस गर्छौं: कमजोरी स्क्यानिङ — कोडमा ज्ञात जोखिम ढाँचाहरूको लागि व्यवस्थित खोज। यहाँ हामी एआई प्रयोग गर्नेछौं, स्थिर विश्लेषण उपकरणहरूसँग, एक सहायकको रूपमा जसले ज्ञात कमजोरी ढाँचाहरू स्क्यान गर्दछ र वर्णन गर्दछ। लक्ष्य: गहिराइमा सबैभन्दा सामान्य कमजोरीहरू जान्न र AI कहाँ विश्वसनीय छ र तिनीहरूलाई स्क्यान गर्न अपर्याप्त छ भनेर छुट्याउन।
स्थिर र गतिशील स्क्यानिङ
स्क्यानिङ दुई प्रकारको हुन्छ। स्थैतिक विश्लेषण - यो चलाउन बिना कोड जाँच गर्दै: Slither र Mythril जस्ता उपकरणहरूले अनुबंध कोड स्क्यान गर्दछ र ज्ञात ढाँचाहरू झण्डा गर्दछ। डायनामिक/सिम्बोलिक विश्लेषण (विभिन्न इनपुटहरूको साथ कोड चलाउने वा यसलाई गणितीय रूपमा अन्वेषण गर्दै): फजिङ (अनियमित इनपुटको साथ बमबारी) र प्रतीकात्मक कार्यान्वयन (सबै सम्भावित मार्गहरू अन्वेषण) यस समूहमा पर्दछन्।
AI ले यी उपकरणहरू प्रतिस्थापन गर्दैन, यसले तिनीहरूलाई पूरक बनाउँछ: जब गाडीले चेतावनी जारी गर्छ, AI ले चेतावनीलाई सादा भाषामा व्याख्या गर्छ; उपकरणले ढाँचा छुटेको बेला AI ले सम्झाउन सक्छ; तर एआई एक्लैले ग्यारेन्टी गर्न सक्दैन कि यसले कति स्क्यान गर्छ। सही कार्यप्रवाह: उपकरण + एआई + मानव।
सुझाव: AI लाई स्थिर विश्लेषण उपकरणको आउटपुट दिनुहोस् (जस्तै स्लिथर रिपोर्ट) र सोध्नुहोस् "प्रत्येक चेतावनीलाई सादा भाषामा व्याख्या गर्नुहोस्, जुन वास्तविक जोखिमहरू हुन् र कुन गलत सकारात्मक हुन सक्छ?" सोध्नुहोस्। AI कच्चा उपकरण आउटपुटलाई बुझ्न योग्य र मानवलाई प्राथमिकता दिनमा अमूल्य छ।
सबैभन्दा सामान्य जोखिम ढाँचा
1. पुन: प्रवेश। यदि कुनै प्रकार्यले आफ्नो स्थिति अद्यावधिक नगरीकन बाह्य सम्झौतालाई कल गर्छ भने, भनिएको अनुबंध फिर्ता जान सक्छ, उही प्रकार्य पुन: ट्रिगर गर्न र धेरै पटक कोष निकाल्न सक्छ। समाधान: चेक-प्रभाव-अन्तर्क्रिया आदेश र पुन: प्रवेश गार्ड।
2. पहुँच नियन्त्रणको अभाव। एक महत्वपूर्ण प्रकार्य (निकासी, निकासी, अपग्रेड) संयोगवश सार्वजनिक गरिएको छ। यो सबैभन्दा सामान्य र महँगो गल्ती मध्ये एक हो।
3. ओरेकल हेरफेर। बाह्य मूल्य स्रोत (ओरेकल) मा अनुबंधको अन्धा निर्भरता। आक्रमणकारीले तुरुन्तै मूल्य हेरफेर गर्दछ र प्रोटोकललाई धोका दिन्छ। समाधान: समय-भारित औसत मूल्य (TWAP), बहु-स्रोत।
4. पूर्णांक ओभरफ्लो/अन्डफल। जब संख्याले अधिकतम स्वीकृत मान नाघ्छ र सुरुमा फर्काउँछ। Modern Solidity ले धेरै जसो स्वचालित रूपमा समात्छ, तर जोखिम न्यून-स्तर (विधानसभा) कोडमा रहन्छ।
5. अगाडि दौड। लेनदेनहरू पुष्टि हुनु अघि सार्वजनिक पूल (मेम्पूल) मा देखा पर्छन्; आक्रमणकारीले तपाईंको लेनदेन देख्न सक्छ र यसको अगाडि आफ्नै लेनदेन सम्मिलित गर्न सक्छ। MEV (अधिकतम एक्स्ट्र्याक्टेबल मान — लेनदेन अनुक्रमबाट निकालिएको मान) यो विषयको सामान्य नाम हो।
6. सेवा अस्वीकार (DoS)। एउटा लूप धेरै महँगो हुन्छ र प्रकार्यलाई अनुपयोगी बनाउँछ, वा ठेगानामा निर्भरता बन्द हुन्छ।
7. जोखिमहरू अपग्रेड गर्नुहोस्। भण्डारण टकराव र अपग्रेड योग्य अनुबंधहरूमा अख्तियारको दुरुपयोग।
जोखिम
एआई स्क्यानिङ ट्रस्ट
किन
पुन: प्रवेश
उच्च
प्रख्यात, स्पष्ट ढाँचा
पहुँच नियन्त्रण
उच्च
मोल्ड स्क्यान गर्न सकिन्छ
पूर्णांक कार्यहरू
उच्च
मानक नियन्त्रण
ओरेकल हेरफेर
मध्यम
सन्दर्भ चाहिन्छ
अगाडि चलिरहेको/MEV
मध्यम-निम्न
विशिष्ट प्रोटोकल
व्यापार तर्क त्रुटि
कम
प्रामाणिक, प्रासंगिक
कमजोर प्रम्प्ट / बलियो प्रम्प्ट
कमजोर प्रम्प्ट:
के यो कोडमा कुनै लुफोल छ?
शक्तिशाली प्रम्प्ट:
तपाईंको भूमिका: सुरक्षा स्क्रीनिंग सहायक। निम्न ज्ञात ढाँचाहरूका लागि तलको सम्झौता स्क्यान गर्नुहोस् र प्रत्येकको लागि "जोखिममा/छैन/अनिश्चित": पुन: प्रवेश, पहुँच नियन्त्रण, पूर्णाङ्क सञ्चालनहरू, oracledependency, front-running, DoS, अपग्रेड सुरक्षा। प्रत्येक दृढतालाई सान्दर्भिक रेखामा लिङ्क गर्नुहोस् र त्यहाँ किन जोखिम छ भनेर व्याख्या गर्नुहोस्। यी परिकल्पनाहरू हुन् जुन स्थिर विश्लेषण उपकरण र लेखा परीक्षकद्वारा प्रमाणित गरिनेछ। याद गर्नुहोस् कि त्यहाँ गलत सकारात्मक हुन सक्छ।
चार प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू
1) उपकरण आउटपुट विवरण:
तल एक स्थिर विश्लेषण उपकरण (Slither) को रिपोर्ट छ। प्रत्येक सतर्कतालाई सरल भाषामा व्याख्या गर्नुहोस्: यसको अर्थ के हो, यो वास्तविक जोखिम वा सम्भावित गलत सकारात्मक हो, यसको प्राथमिकता के हुनुपर्छ? दृढ निर्णय नगर्नुहोस्; लेखा परीक्षकको पुष्टिको लागि प्राथमिकता दिनुहोस्।
2) पुन: प्रवेश केन्द्रित स्क्रीनिंग:
यस अनुबंधमा बाह्य कलहरू गर्ने सबै प्रकार्यहरू फेला पार्नुहोस्। जाँच-प्रभाव-अन्तर्क्रिया क्रम तिनीहरूमध्ये प्रत्येकको लागि पालना गरिएको छ कि छैन र त्यहाँ पुन: प्रवेश गार्ड छ कि छैन जाँच गर्नुहोस्। एक लाइन संग जोखिमपूर्ण देखाउनुहोस्। यदि तपाईं निश्चित हुनुहुन्न भने चिन्ह लगाउनुहोस्; शोषण कोड उत्पन्न गर्दै।
3) पहुँच नियन्त्रण नक्सा:
यस सम्झौतामा सबै बाह्य/सार्वजनिक कार्यहरू सूचीबद्ध गर्नुहोस् र प्रत्येकको लागि "कसले कल गर्न सक्छ" (सबै/मालिक/भूमिका) निर्दिष्ट गर्नुहोस्। महत्वपूर्ण अपरेशनहरू प्रदर्शन गर्नुहोस् (निकाल्नुहोस्, छाप्नुहोस्, अपग्रेड गर्नुहोस्) र कमजोर पहुँच नियन्त्रण भएकाहरूलाई चिन्ह लगाउनुहोस्। यसलाई टेबलको साथ प्रस्तुत गर्नुहोस्।
4) गलत सकारात्मक उन्मूलन:
यो स्क्यान चेतावनी किन वास्तविक जोखिम (झूटा सकारात्मक) नहुन सक्छ विचार गर्नुहोस्: कुन सन्दर्भ वा कोड अवस्थाले यो चेतावनीलाई अमान्य बनाउँछ? तर "त्यहाँ बिल्कुल कुनै समस्या छैन" नभन्नुहोस्; पुष्टि गर्न आवश्यक बिन्दुहरू सूचीबद्ध गर्नुहोस्।
तीनवटा सानो केसहरू (संख्यामा)
केस 1 - सवारी साधन + एआई दोब्बर दक्षता। एउटा टोलीले 12-अनुबंध परियोजनामा स्लिथर दौड्यो र 140 चेतावनीहरू प्राप्त गर्यो। एकचोटि हामीले AI ले अलर्टहरूलाई स्पष्टीकरण र प्राथमिकता दिएपछि, यो पत्ता लाग्यो कि 140 अलर्टहरू मध्ये 95 गलत सकारात्मक थिए; टोलीले 45 वास्तविक उम्मेद्वारहरूमा ध्यान केन्द्रित गर्यो। Triage समय 2 दिन देखि 5 घण्टा मा घट्यो। पाठ: AI वाहन उत्पादन मानवीकरण मा शक्तिशाली छ।
केस २ - AI ले MEV अपहरण गर्यो। DEX (विकेन्द्रीकृत विनिमय) सम्झौतामा, AI ले मानक ढाँचाहरू सफा फेला पारे तर अगाडि चलिरहेको जोखिम पत्ता लगाउन असफल भयो; किनभने यो प्रोटोकलको सञ्चालनको क्रममा विशिष्ट थियो। मानव लेखा परीक्षक र सिमुलेशन कब्जा। पाठ: MEV/फ्रन्ट-रनिङ जस्ता प्रोटोकल-विशिष्ट जोखिमहरू AI को कमजोर क्षेत्र हुन्।
केस 3 - गलत सकारात्मकमा समय बर्बाद गर्नबाट जोगिन। टोलीलाई अनावश्यक पुन: लेख्नबाट जोगियो जब एआईले पुन: प्रवेश चेतावनी वास्तवमा गलत सकारात्मक हो भनेर व्याख्या गर्यो (कार्यक्रम पहिले नै सुरक्षित थियो)। तर टोलीले अझै एकल परीक्षणको साथ पुष्टि गर्यो। पाठ: एआई प्राथमिकता दिन्छ; पुष्टि फेरि परीक्षण संग आउँछ।
स्क्यानिङ को सीमा
स्क्यानले ज्ञात ढाँचाहरू फेला पार्छ। न त उपकरण न त AI नयाँ, अद्वितीय वा प्रोटोकल-विशिष्ट जोखिम पत्ता लगाउन ग्यारेन्टी छ। तसर्थ, स्क्रिनिङ लेखापरीक्षणको भाग हो; आफैलाई होइन। "स्क्यान सफा छ, त्यसैले यसको मतलब यो सुरक्षित छ" भन्ने विचार यस क्षेत्रमा सबैभन्दा खतरनाक गलत धारणाहरू मध्ये एक हो। ड्रेजिङले कम झुण्डिएको फल उठाउँछ; गहिरो र अद्वितीय जोखिमहरूको लागि, मानव विशेषज्ञता, परीक्षण, फजिंग र औपचारिक लेखा परीक्षण आवश्यक छ।
सावधानी: स्क्यानिङ उपकरण वा एआईको "स्वच्छ" रिपोर्ट सुरक्षा प्रमाणपत्र होइन। यसलाई त्यसरी प्रस्तुत गर्नु - विशेष गरी लगानीकर्ताहरूलाई - भ्रामक र अनैतिक हो।
सामान्य गल्तीहरू
- निरीक्षणको लागि प्रतिस्थापन स्क्रीनिंग। स्क्यानिङ एउटा तह हो, सम्पूर्ण होइन।
- उपकरण बिना AI प्रयोग गर्दै। स्थिर विश्लेषण + एआई + मानव काम सँगै।
- पुष्टि बिना झूटा सकारात्मक हटाउन। प्रत्येक स्क्रिन परीक्षण / मानव प्रमाणित छ।
- AI मा भर परेर प्रोटोकल-विशिष्ट जोखिम (MEV) लाई बाइपास गर्दै। AI को कमजोर क्षेत्र।
- "सफा स्क्यान" = "सुरक्षित" सोच्दै। यो अज्ञात भेट्टाउन सक्दैन।
- शोषण कोड उत्पन्न गर्दै। केवल रक्षात्मक जोखिम विवरण वैध छ।
संक्षेपमा
- भेद्यता स्क्यानिङले वाहन + AI + मानवसँग ज्ञात जोखिम ढाँचाहरू खोज्छ।
- एआई स्थिर विश्लेषण उपकरण आउटपुट व्याख्या गर्न र प्राथमिकतामा शक्तिशाली छ।
- पुन: प्रवेश र पहुँच नियन्त्रण जस्ता स्पष्ट ढाँचाहरूमा भरपर्दो; MEV र व्यापार तर्क मा कमजोर।
- झूटा सकारात्मक हटाउन पनि पुष्टिकरण आवश्यक छ।
- "क्लिन स्क्यान" सुरक्षा प्रमाणपत्र होइन; यो पर्यवेक्षणको विकल्प होइन।
आवेदन कार्य
नमूना सम्झौता (यदि सम्भव भएमा) मा एक स्थिर विश्लेषण उपकरण चलाउनुहोस् वा तयार-बनाएका Slither रिपोर्ट फेला पार्नुहोस्। AI मा "उपकरण आउटपुट विवरण" प्रम्प्ट लागू गर्नुहोस्। मूल्याङ्कन गर्नुहोस् कि AI ले चेतावनीहरूलाई सही रूपमा व्याख्या गर्छ, (2) गलत सकारात्मकहरू बीचको भिन्नतालाई बुझाउँछ, र (3) प्रोटोकल-विशिष्ट जोखिम छुटेको छ। तालिकामा "गाडी भेटिएको / AI व्याख्या गरिएको / मानव पुष्टि गरिएको" स्तम्भहरू भर्नुहोस्।
चेकलिस्ट
- [ ] मैले ह्याचलाई नियन्त्रणको तहको रूपमा राखें।
- [ ] मैले स्थिर विश्लेषण उपकरण + AI + मानव सँगै प्रयोग गरें।
- [ ] मैले ज्ञात ढाँचाहरूको लागि श्रेणी अनुसार श्रेणी खोजे।
- [] मैले पुष्टिकरणको साथ गलत सकारात्मकहरू हटाएँ।
- [ ] मैले MEV/व्यापार तर्क जस्ता कमजोर क्षेत्रहरूमा मानिसहरूमा भर परेको छु।
- मैले आश्वासनको रूपमा "क्लिन स्वीप" प्रस्ताव गरेको छैन।
- [] मैले रक्षा उद्देश्यका लागि मात्र काम गरें; मैले शोषण सिर्जना गरेको होइन।