एकाइहरू
1. ब्लकचेन र Web3 मा कृत्रिम बुद्धिमत्ताको परिचय: भूमिका, सीमा, प्रमाणीकरण र सुरक्षा-आलोचनात्मकता 2. स्मार्ट अनुबंध लेखन समर्थन: ठोसता/भाइपर ड्राफ्ट र सुरक्षित कोड जेनेरेसन 3. स्मार्ट अनुबंध लेखा परीक्षण समर्थन: सुरक्षा समीक्षा र ड्राफ्ट निष्कर्ष 4. जोखिम स्क्यानिङ: सामान्य जोखिम ढाँचा र स्वचालित विश्लेषण 5. अन-चेन डाटा विश्लेषण: ब्लक, लेनदेन र वालेट डाटा को अर्थ बनाउन 6. DeFi र प्रोटोकल विश्लेषण: तरलता, MEV र आर्थिक आक्रमणहरू 7. टोकनोमिक मोडेलिङ: आपूर्ति, वितरण, प्रोत्साहन र सिमुलेशन 8. कागजात र प्राविधिक लेखन: व्हाइटपेपर, NatSpec र प्रयोगकर्ता गाइड 9. धोखाधडी, रग-पुल र जोखिम पत्ता लगाउने: अन-चेन रातो झण्डा 10. सुरक्षा-महत्वपूर्ण लेखा परीक्षण, विशेषज्ञ अनुमोदन र जिम्मेवार प्रयोग 11. अन्त-देखि-अन्त कार्यप्रवाह, शासन, प्रमाणीकरण र नैतिकता
एकाइ 4 / 11

जोखिम स्क्यानिङ: सामान्य जोखिम ढाँचा र स्वचालित विश्लेषण

लाभ:

  • पुन: प्रवेश, पहुँच नियन्त्रण, ओरेकल हेरफेर र फ्रन्ट-रनिङ जस्ता सामान्य जोखिम ढाँचाहरू पहिचान गर्ने क्षमता र तिनीहरूलाई स्थिर विश्लेषण उपकरण + कृत्रिम बुद्धिमत्ता + मानवको साथ स्क्यान गर्ने क्षमता।
  • उपकरण आउटपुटको व्याख्या गर्न र MEV र व्यापार तर्कमा गलत सकारात्मक र कमजोरीहरूलाई प्राथमिकतामा एआई बलहरू बीच भेद गर्न सक्ने क्षमता।
  • बुझ्नुहोस् कि 'क्लिन स्क्यान' सुरक्षा प्रमाणपत्र होइन, त्यो स्क्यानिङ नियन्त्रणको एउटा तह मात्र हो

हामीले अघिल्लो एकाइमा लेखापरीक्षणको समग्र अनुशासन देख्यौं। यस एकाइमा, हामी थप प्राविधिक विषयहरूमा फोकस गर्छौं: कमजोरी स्क्यानिङ — कोडमा ज्ञात जोखिम ढाँचाहरूको लागि व्यवस्थित खोज। यहाँ हामी एआई प्रयोग गर्नेछौं, स्थिर विश्लेषण उपकरणहरूसँग, एक सहायकको रूपमा जसले ज्ञात कमजोरी ढाँचाहरू स्क्यान गर्दछ र वर्णन गर्दछ। लक्ष्य: गहिराइमा सबैभन्दा सामान्य कमजोरीहरू जान्न र AI कहाँ विश्वसनीय छ र तिनीहरूलाई स्क्यान गर्न अपर्याप्त छ भनेर छुट्याउन।

स्थिर र गतिशील स्क्यानिङ

स्क्यानिङ दुई प्रकारको हुन्छ। स्थैतिक विश्लेषण - यो चलाउन बिना कोड जाँच गर्दै: Slither र Mythril जस्ता उपकरणहरूले अनुबंध कोड स्क्यान गर्दछ र ज्ञात ढाँचाहरू झण्डा गर्दछ। डायनामिक/सिम्बोलिक विश्लेषण (विभिन्न इनपुटहरूको साथ कोड चलाउने वा यसलाई गणितीय रूपमा अन्वेषण गर्दै): फजिङ (अनियमित इनपुटको साथ बमबारी) र प्रतीकात्मक कार्यान्वयन (सबै सम्भावित मार्गहरू अन्वेषण) यस समूहमा पर्दछन्।

AI ले यी उपकरणहरू प्रतिस्थापन गर्दैन, यसले तिनीहरूलाई पूरक बनाउँछ: जब गाडीले चेतावनी जारी गर्छ, AI ले चेतावनीलाई सादा भाषामा व्याख्या गर्छ; उपकरणले ढाँचा छुटेको बेला AI ले सम्झाउन सक्छ; तर एआई एक्लैले ग्यारेन्टी गर्न सक्दैन कि यसले कति स्क्यान गर्छ। सही कार्यप्रवाह: उपकरण + एआई + मानव।

सुझाव: AI लाई स्थिर विश्लेषण उपकरणको आउटपुट दिनुहोस् (जस्तै स्लिथर रिपोर्ट) र सोध्नुहोस् "प्रत्येक चेतावनीलाई सादा भाषामा व्याख्या गर्नुहोस्, जुन वास्तविक जोखिमहरू हुन् र कुन गलत सकारात्मक हुन सक्छ?" सोध्नुहोस्। AI कच्चा उपकरण आउटपुटलाई बुझ्न योग्य र मानवलाई प्राथमिकता दिनमा अमूल्य छ।

सबैभन्दा सामान्य जोखिम ढाँचा

1. पुन: प्रवेश। यदि कुनै प्रकार्यले आफ्नो स्थिति अद्यावधिक नगरीकन बाह्य सम्झौतालाई कल गर्छ भने, भनिएको अनुबंध फिर्ता जान सक्छ, उही प्रकार्य पुन: ट्रिगर गर्न र धेरै पटक कोष निकाल्न सक्छ। समाधान: चेक-प्रभाव-अन्तर्क्रिया आदेश र पुन: प्रवेश गार्ड।

2. पहुँच नियन्त्रणको अभाव। एक महत्वपूर्ण प्रकार्य (निकासी, निकासी, अपग्रेड) संयोगवश सार्वजनिक गरिएको छ। यो सबैभन्दा सामान्य र महँगो गल्ती मध्ये एक हो।

3. ओरेकल हेरफेर। बाह्य मूल्य स्रोत (ओरेकल) मा अनुबंधको अन्धा निर्भरता। आक्रमणकारीले तुरुन्तै मूल्य हेरफेर गर्दछ र प्रोटोकललाई धोका दिन्छ। समाधान: समय-भारित औसत मूल्य (TWAP), बहु-स्रोत।

4. पूर्णांक ओभरफ्लो/अन्डफल। जब संख्याले अधिकतम स्वीकृत मान नाघ्छ र सुरुमा फर्काउँछ। Modern Solidity ले धेरै जसो स्वचालित रूपमा समात्छ, तर जोखिम न्यून-स्तर (विधानसभा) कोडमा रहन्छ।

5. अगाडि दौड। लेनदेनहरू पुष्टि हुनु अघि सार्वजनिक पूल (मेम्पूल) मा देखा पर्छन्; आक्रमणकारीले तपाईंको लेनदेन देख्न सक्छ र यसको अगाडि आफ्नै लेनदेन सम्मिलित गर्न सक्छ। MEV (अधिकतम एक्स्ट्र्याक्टेबल मान — लेनदेन अनुक्रमबाट निकालिएको मान) यो विषयको सामान्य नाम हो।

6. सेवा अस्वीकार (DoS)। एउटा लूप धेरै महँगो हुन्छ र प्रकार्यलाई अनुपयोगी बनाउँछ, वा ठेगानामा निर्भरता बन्द हुन्छ।

7. जोखिमहरू अपग्रेड गर्नुहोस्। भण्डारण टकराव र अपग्रेड योग्य अनुबंधहरूमा अख्तियारको दुरुपयोग।

जोखिम

एआई स्क्यानिङ ट्रस्ट

किन

पुन: प्रवेश

उच्च

प्रख्यात, स्पष्ट ढाँचा

पहुँच नियन्त्रण

उच्च

मोल्ड स्क्यान गर्न सकिन्छ

पूर्णांक कार्यहरू

उच्च

मानक नियन्त्रण

ओरेकल हेरफेर

मध्यम

सन्दर्भ चाहिन्छ

अगाडि चलिरहेको/MEV

मध्यम-निम्न

विशिष्ट प्रोटोकल

व्यापार तर्क त्रुटि

कम

प्रामाणिक, प्रासंगिक

कमजोर प्रम्प्ट / बलियो प्रम्प्ट

कमजोर प्रम्प्ट:

के यो कोडमा कुनै लुफोल छ?

शक्तिशाली प्रम्प्ट:

तपाईंको भूमिका: सुरक्षा स्क्रीनिंग सहायक। निम्न ज्ञात ढाँचाहरूका लागि तलको सम्झौता स्क्यान गर्नुहोस् र प्रत्येकको लागि "जोखिममा/छैन/अनिश्चित": पुन: प्रवेश, पहुँच नियन्त्रण, पूर्णाङ्क सञ्चालनहरू, oracledependency, front-running, DoS, अपग्रेड सुरक्षा। प्रत्येक दृढतालाई सान्दर्भिक रेखामा लिङ्क गर्नुहोस् र त्यहाँ किन जोखिम छ भनेर व्याख्या गर्नुहोस्। यी परिकल्पनाहरू हुन् जुन स्थिर विश्लेषण उपकरण र लेखा परीक्षकद्वारा प्रमाणित गरिनेछ। याद गर्नुहोस् कि त्यहाँ गलत सकारात्मक हुन सक्छ।

चार प्रतिलिपि गर्न मिल्ने टेम्प्लेटहरू

1) उपकरण आउटपुट विवरण:

तल एक स्थिर विश्लेषण उपकरण (Slither) को रिपोर्ट छ। प्रत्येक सतर्कतालाई सरल भाषामा व्याख्या गर्नुहोस्: यसको अर्थ के हो, यो वास्तविक जोखिम वा सम्भावित गलत सकारात्मक हो, यसको प्राथमिकता के हुनुपर्छ? दृढ निर्णय नगर्नुहोस्; लेखा परीक्षकको पुष्टिको लागि प्राथमिकता दिनुहोस्।

2) पुन: प्रवेश केन्द्रित स्क्रीनिंग:

यस अनुबंधमा बाह्य कलहरू गर्ने सबै प्रकार्यहरू फेला पार्नुहोस्। जाँच-प्रभाव-अन्तर्क्रिया क्रम तिनीहरूमध्ये प्रत्येकको लागि पालना गरिएको छ कि छैन र त्यहाँ पुन: प्रवेश गार्ड छ कि छैन जाँच गर्नुहोस्। एक लाइन संग जोखिमपूर्ण देखाउनुहोस्। यदि तपाईं निश्चित हुनुहुन्न भने चिन्ह लगाउनुहोस्; शोषण कोड उत्पन्न गर्दै।

3) पहुँच नियन्त्रण नक्सा:

यस सम्झौतामा सबै बाह्य/सार्वजनिक कार्यहरू सूचीबद्ध गर्नुहोस् र प्रत्येकको लागि "कसले कल गर्न सक्छ" (सबै/मालिक/भूमिका) निर्दिष्ट गर्नुहोस्। महत्वपूर्ण अपरेशनहरू प्रदर्शन गर्नुहोस् (निकाल्नुहोस्, छाप्नुहोस्, अपग्रेड गर्नुहोस्) र कमजोर पहुँच नियन्त्रण भएकाहरूलाई चिन्ह लगाउनुहोस्। यसलाई टेबलको साथ प्रस्तुत गर्नुहोस्।

4) गलत सकारात्मक उन्मूलन:

यो स्क्यान चेतावनी किन वास्तविक जोखिम (झूटा सकारात्मक) नहुन सक्छ विचार गर्नुहोस्: कुन सन्दर्भ वा कोड अवस्थाले यो चेतावनीलाई अमान्य बनाउँछ? तर "त्यहाँ बिल्कुल कुनै समस्या छैन" नभन्नुहोस्; पुष्टि गर्न आवश्यक बिन्दुहरू सूचीबद्ध गर्नुहोस्।

तीनवटा सानो केसहरू (संख्यामा)

केस 1 - सवारी साधन + एआई दोब्बर दक्षता। एउटा टोलीले 12-अनुबंध परियोजनामा ​​स्लिथर दौड्यो र 140 चेतावनीहरू प्राप्त गर्यो। एकचोटि हामीले AI ले अलर्टहरूलाई स्पष्टीकरण र प्राथमिकता दिएपछि, यो पत्ता लाग्यो कि 140 अलर्टहरू मध्ये 95 गलत सकारात्मक थिए; टोलीले 45 वास्तविक उम्मेद्वारहरूमा ध्यान केन्द्रित गर्यो। Triage समय 2 दिन देखि 5 घण्टा मा घट्यो। पाठ: AI वाहन उत्पादन मानवीकरण मा शक्तिशाली छ।

केस २ - AI ले MEV अपहरण गर्यो। DEX (विकेन्द्रीकृत विनिमय) सम्झौतामा, AI ले मानक ढाँचाहरू सफा फेला पारे तर अगाडि चलिरहेको जोखिम पत्ता लगाउन असफल भयो; किनभने यो प्रोटोकलको सञ्चालनको क्रममा विशिष्ट थियो। मानव लेखा परीक्षक र सिमुलेशन कब्जा। पाठ: MEV/फ्रन्ट-रनिङ जस्ता प्रोटोकल-विशिष्ट जोखिमहरू AI को कमजोर क्षेत्र हुन्।

केस 3 - गलत सकारात्मकमा समय बर्बाद गर्नबाट जोगिन। टोलीलाई अनावश्यक पुन: लेख्नबाट जोगियो जब एआईले पुन: प्रवेश चेतावनी वास्तवमा गलत सकारात्मक हो भनेर व्याख्या गर्‍यो (कार्यक्रम पहिले नै सुरक्षित थियो)। तर टोलीले अझै एकल परीक्षणको साथ पुष्टि गर्यो। पाठ: एआई प्राथमिकता दिन्छ; पुष्टि फेरि परीक्षण संग आउँछ।

स्क्यानिङ को सीमा

स्क्यानले ज्ञात ढाँचाहरू फेला पार्छ। न त उपकरण न त AI नयाँ, अद्वितीय वा प्रोटोकल-विशिष्ट जोखिम पत्ता लगाउन ग्यारेन्टी छ। तसर्थ, स्क्रिनिङ लेखापरीक्षणको भाग हो; आफैलाई होइन। "स्क्यान सफा छ, त्यसैले यसको मतलब यो सुरक्षित छ" भन्ने विचार यस क्षेत्रमा सबैभन्दा खतरनाक गलत धारणाहरू मध्ये एक हो। ड्रेजिङले कम झुण्डिएको फल उठाउँछ; गहिरो र अद्वितीय जोखिमहरूको लागि, मानव विशेषज्ञता, परीक्षण, फजिंग र औपचारिक लेखा परीक्षण आवश्यक छ।

सावधानी: स्क्यानिङ उपकरण वा एआईको "स्वच्छ" रिपोर्ट सुरक्षा प्रमाणपत्र होइन। यसलाई त्यसरी प्रस्तुत गर्नु - विशेष गरी लगानीकर्ताहरूलाई - भ्रामक र अनैतिक हो।

सामान्य गल्तीहरू

  • निरीक्षणको लागि प्रतिस्थापन स्क्रीनिंग। स्क्यानिङ एउटा तह हो, सम्पूर्ण होइन।
  • उपकरण बिना AI प्रयोग गर्दै। स्थिर विश्लेषण + एआई + मानव काम सँगै।
  • पुष्टि बिना झूटा सकारात्मक हटाउन। प्रत्येक स्क्रिन परीक्षण / मानव प्रमाणित छ।
  • AI मा भर परेर प्रोटोकल-विशिष्ट जोखिम (MEV) लाई बाइपास गर्दै। AI को कमजोर क्षेत्र।
  • "सफा स्क्यान" = "सुरक्षित" सोच्दै। यो अज्ञात भेट्टाउन सक्दैन।
  • शोषण कोड उत्पन्न गर्दै। केवल रक्षात्मक जोखिम विवरण वैध छ।

संक्षेपमा

  • भेद्यता स्क्यानिङले वाहन + AI + मानवसँग ज्ञात जोखिम ढाँचाहरू खोज्छ।
  • एआई स्थिर विश्लेषण उपकरण आउटपुट व्याख्या गर्न र प्राथमिकतामा शक्तिशाली छ।
  • पुन: प्रवेश र पहुँच नियन्त्रण जस्ता स्पष्ट ढाँचाहरूमा भरपर्दो; MEV र व्यापार तर्क मा कमजोर।
  • झूटा सकारात्मक हटाउन पनि पुष्टिकरण आवश्यक छ।
  • "क्लिन स्क्यान" सुरक्षा प्रमाणपत्र होइन; यो पर्यवेक्षणको विकल्प होइन।

आवेदन कार्य

नमूना सम्झौता (यदि सम्भव भएमा) मा एक स्थिर विश्लेषण उपकरण चलाउनुहोस् वा तयार-बनाएका Slither रिपोर्ट फेला पार्नुहोस्। AI मा "उपकरण आउटपुट विवरण" प्रम्प्ट लागू गर्नुहोस्। मूल्याङ्कन गर्नुहोस् कि AI ले चेतावनीहरूलाई सही रूपमा व्याख्या गर्छ, (2) गलत सकारात्मकहरू बीचको भिन्नतालाई बुझाउँछ, र (3) प्रोटोकल-विशिष्ट जोखिम छुटेको छ। तालिकामा "गाडी भेटिएको / AI व्याख्या गरिएको / मानव पुष्टि गरिएको" स्तम्भहरू भर्नुहोस्।

चेकलिस्ट

  • [ ] मैले ह्याचलाई नियन्त्रणको तहको रूपमा राखें।
  • [ ] मैले स्थिर विश्लेषण उपकरण + AI + मानव सँगै प्रयोग गरें।
  • [ ] मैले ज्ञात ढाँचाहरूको लागि श्रेणी अनुसार श्रेणी खोजे।
  • [] मैले पुष्टिकरणको साथ गलत सकारात्मकहरू हटाएँ।
  • [ ] मैले MEV/व्यापार तर्क जस्ता कमजोर क्षेत्रहरूमा मानिसहरूमा भर परेको छु।
  • मैले आश्वासनको रूपमा "क्लिन स्वीप" प्रस्ताव गरेको छैन।
  • [] मैले रक्षा उद्देश्यका लागि मात्र काम गरें; मैले शोषण सिर्जना गरेको होइन।