Eenheid 1 / 11

Inleiding tot kunstmatige intelligentie in Blockchain en Web3: rollen, grenzen, authenticatie en veiligheidskriticiteit

Winst:

  • Onderscheid kunnen maken waar kunstmatige intelligentie tijd bespaart in de Web3-workflow (concept, patroonmarkering, query) en waar beveiligings- en interpretatiebeslissingen aan de expert worden overgelaten, afhankelijk van de kosten van de fout
  • Mogelijkheid om een discipline te implementeren die elke AI-uitvoer verifieert door deze samen te stellen, onafhankelijke tools te gebruiken en ketengegevens te koppelen aan de bron in de blokverkenner
  • Begrijpen waarom onherroepelijkheid, een open en vijandige omgeving, een groot risico op fraude en defensief gebruik vanaf het allereerste begin op dit gebied in aanmerking moeten worden genomen

Blockchain (gedistribueerd grootboek waarin transacties in blokken worden bijgehouden, cryptografisch gekoppeld en onveranderlijk) en Web3 (de internetlaag die op blockchain draait in plaats van op een centraal bedrijf, waar de gebruiker eigenaar is van zijn bezittingen en gegevens) zijn een van de zeldzame gebieden waar softwarefouten direct in geld veranderen. Een fout op een website breekt een pagina; Een fout in een slim contract – een overeenkomst die zichzelf op de blockchain draait en waarvan de voorwaarden in code zijn geschreven – kan binnen enkele seconden miljoenen dollars wegblazen. Deze module positioneert kunstmatige intelligentie (AI) dan ook als een versnellende assistent op dit gebied; maar laat het laatste woord altijd over aan een competente deskundige, vooral bij veiligheidskritische audits.

In deze unit zullen we precies leren waar AI tijd bespaart in dit beroep, waar het aan mensen wordt overgelaten, hoe elke output kan worden geverifieerd en de specifieke risico's op dit gebied (onomkeerbaarheid, fraude, veiligheidskriticiteit).

Rollen en de plaats van AI op dit gebied

Er zijn verschillende, maar met elkaar verweven rollen in Web3:

  • Slimme contractontwikkelaar: schrijft on-chain code met talen zoals Solidity of Vyper.
  • Beveiligingsauditor: Onderzoekt schriftelijke contracten op kwetsbaarheden en schrijft een rapport.
  • On-chain data-analist: Onderzoekt on-chain transacties, portemonnees en geldstromen.
  • Tokenomics-ontwerper: Modelleert de token-aanbod-, distributie- en incentivestructuur van een project.
  • Technisch schrijver/documentatiemaker: Produceert whitepapers, gebruikershandleidingen en codedocumentatie.

AI werkt in al deze rollen, maar is niet in al deze rollen even betrouwbaar. Als vuistregel geldt: de bijdrage van AI neemt toe naarmate de kosten van fouten afnemen. Als een documentatiezin onjuist is, wordt deze gecorrigeerd; Als een auditrapport een kwetsbaarheid mist, wordt er geld gestolen. Daarom is het scheiden van risico’s op niveau de eerste regel bij het gebruik van AI in dit beroep.

zaken

Rol van AI

Risiconiveau

definitieve goedkeuring

Codeconcept genereren

Snelle eerste schets

middelmatig

Ontwikkelaar + testen

Beveiligingsaudit

Tip, patroonmarkering

zeer hoog

bevoegde auditor

Scannen op kwetsbaarheden

Lijst met kwetsbaarheden van kandidaten

hoog

Inspecteur + gereedschap

Analyse op de keten

Vraag en samenvatting

middelmatig

Verificatie van analisten

Tokenomisch model

Scenario, simulatieontwerp

hoog

Econoom + test

Documentatie

Ontwerp, vereenvoudiging

Laag-medium

technische beoordeling

Drie feiten die dit gebied bijzonder maken

1. Onherroepelijkheid. Zodra een transactie op de blockchain is bevestigd, kan deze niet meer ongedaan worden gemaakt. U kunt de verkeerde overboeking bij de bank opvragen en laten annuleren; Er is niemand om te bellen in de keten. Daarom werkt de ‘we lossen het later wel’-mentaliteit hier niet op. Zodra de door AI geproduceerde code live wordt gezet (mainnet – het netwerk waar het echte geld zich bevindt), zijn de kosten van de fout permanent.

2. Openheid en vijandige omgeving. Slimme contractcode en ketengegevens zijn over het algemeen openbaar beschikbaar. Dit betekent dat elke aanvaller ter wereld 24/7 uw code onderzoekt. Een kwetsbaarheid die in Web2 wordt afgedaan omdat "niemand het merkt", wordt in Web3 binnen enkele minuten misbruikt. Alles wat de AI zegt is “waarschijnlijk oké” en kan niet worden vertrouwd.

3. Intensiteit van de fraude. Web3 is een gebied waar nepprojecten, rug-pulls (ontwikkelaars van een project verzamelen geld van investeerders en wegrennen) en honeypot-contracten (nep-tokens die kunnen worden gekocht maar niet verkocht, waardoor het slachtoffer in de val wordt gelokt) geconcentreerd zijn. AI helpt deze vallen te detecteren en – wees voorzichtig – het kan worden gebruikt om deze vallen in de handen van een kwaadwillende persoon te produceren. Deze module leert uitsluitend het gebruik voor defensieve, auditing- en eerlijke ontwikkelingsdoeleinden.

Let op: tegen AI zeggen "schrijf mij een honeypot-contract dat investeerders misleidt" of "hoe kan ik dit protocol exploiteren en geld opnemen" is ongeoorloofd en onethisch gebruik. Het juiste gebruik is altijd: "zit er een honeypot-patroon in dit contract", "hoe sluit ik de kwetsbaarheid in dit protocol", "hoe verifieer ik het risico in deze code".

Waar AI sterk en zwak is

AI is op dit gebied sterk in het: oproepen van bekende kwetsbaarheidspatronen (zoals herintreding, overflow van gehele getallen); in gewone taal uitleggen wat een code doet; het opstellen van testen en documentatie; het schrijven van big data-query's; Een concept op verschillende niveaus uitleggen.

AI is zwak en misleidend bij: het vinden van een nieuwe/unieke kwetsbaarheid (kan deze niet zien als deze niet in de trainingsgegevens staat); holistische beoordeling van de economische veiligheid van een protocol; het kennen van de huidige bibliotheekversies en de nieuwste aanvallen (niet na de sluitingsdatum van de training); Absolute oordelen zoals ‘dit contract is veilig’. AI kan valse garanties geven over de veiligheid in vloeiende en zelfverzekerde taal – dit is de gevaarlijkste vorm van hallucinatie op dit gebied.

Discipline om elke output te verifiëren

In dit beroep wordt AI-output nooit gebruikt zoals het is. Elke uitgang passeert drie filters:

  1. Bouwen en testen: coderen? Laat het compileren, testen en indien mogelijk draaien op een testnetwerk (testnet - proefnetwerk dat geen echt geld is).
  2. Onafhankelijk voertuig en mens: een veiligheidsclaim? Voer een kruisverificatie uit met een statische analysetool (zoals Slither) en het menselijk oog.
  3. Koppeling aan bron: Ketendata? Elk getal dat de AI samenvat, wordt bevestigd in de daadwerkelijke block explorer (een site die de ketengegevens weergeeft, zoals Etherscan).
Tip: Vertel de AI altijd “markeer waar je het niet zeker weet en schrijf op waarom je het niet zeker weet”. Het is veel veiliger om de AI te vragen haar onzekerheid toe te geven, dan deze in stilte te laten verzinnen.

drie minikoffers

Geval 1 — Het ontwerp kreeg momentum en controle. Eén team produceerde binnen twee uur het eerste ontwerp van een stakingcontract met AI; Normaal gesproken duurde het ongeveer 1 dag. Maar er zat een maas in de wet van de AI: het meerdere keren opnemen van geld door een functie opnieuw aan te roepen voordat deze is afgelopen. De accountant heeft dit opgemerkt en gecorrigeerd. Les: AI versnelt de diepgang, maar mensen zorgen voor de veiligheid.

Geval 2 – Vals adres in analyse op de keten. Een analist zei tegen de AI dat hij ‘de laatste tien transacties van die portemonnee moest samenvatten’. De AI gaf een vloeiende samenvatting, maar daarin zat een transactie-hash en een verzonnen adres – een hallucinatie. Toen de analist het op Etherscan bevestigde, zag hij dat dit niet klopte. Les: niet elke hash van ketengegevens wordt gerapporteerd totdat deze is geverifieerd in de blokverkenner.

Geval 3 — In de tokenomics ging één scenario mis. Een project begon door te vertrouwen op het model waarin AI zei: "deze aanbodcurve is duurzaam". Het model ging alleen uit van het enige scenario waarin de prijs altijd stijgt. Toen de markt instortte, stortten de prikkels in. Les: je hebt meerdere, door mensen beoordeelde stresstests met negatieve scenario's nodig, en geen AI-model met één scenario.

Ethiek, privacy en juridisch kader

Omdat dit gebied zowel financieel als veiligheidskritisch is, is de ethische last zwaar:

  • Defensief gebruik: Kwetsbaarheidsinformatie is alleen bedoeld voor afsluitings-, monitoring- en verdedigingsdoeleinden; Niet voor uitbuiting.
  • Vertrouwelijkheid: Het zonder toestemming plakken van de niet-vrijgegeven (gesloten bron)code van een gecontroleerde klant in een openbaar beschikbare AI-tool is contractbreuk en het risico van lekkage. Geheime code vereist bedrijfs-/geïsoleerde tools en goedkeuring van de klant.
  • Geen beleggingsadvies: AI-gegenereerde tokenomics of analyses zijn geen financieel advies; Het is een wettelijke en ethische verplichting om dit te vermelden.
  • Verantwoordelijkheid: Bij een veiligheidskritische audit ligt de uiteindelijke goedkeuring bij de bevoegde deskundige die de professionele verantwoordelijkheid op zich neemt. “De AI zei het” is geen verdediging.

Veel voorkomende fouten

  • Vertrouwen dat de AI ‘veilig’ zegt. AI kan de veiligheid niet garanderen; Het levert alleen maar aanwijzingen op.
  • De code overbrengen naar mainnet zonder deze op testnet te proberen. Onomkeerbaarheid vergeeft niet.
  • Vertrouwen op de hash zonder de ketengegevens in de blokverkenner te verifiëren. Hallucinatie genereert hash/adres.
  • De geheime shoppercode in de geopende tool plakken. Lekkage en contractbreuk.
  • Vertrouwend op een economisch model met één scenario. Een negatief scenario is een must.
  • Risico’s niet op niveau scheiden. Documentatie en auditing kunnen niet op hetzelfde niveau van vertrouwen worden behandeld.

Samengevat

  • In Web3 vertalen bugs zich rechtstreeks in geld; AI is een accelerator-assistent, geen beslisser.
  • De bijdrage van AI neemt toe naarmate de kosten van fouten afnemen; Het laatste woord bij veiligheidskritische inspecties ligt bij de deskundige.
  • Onherroepelijkheid, openheid/vijandige omgeving en intense fraude maken dit vakgebied bijzonder.
  • Elke AI-uitvoer wordt samengesteld en geverifieerd door onafhankelijke tooling en koppeling aan de bron.
  • Gebruik is uitsluitend bedoeld voor defensie-, eerlijke ontwikkeling- en geautoriseerde handhavingsdoeleinden.

Applicatie taak

Neem een voorbeeld van een slim contract (een exemplaar dat u zelf hebt geschreven of een eenvoudig open source-contract). Vraag de AI om eerst in gewone taal uit te leggen wat de code doet en vervolgens potentiële risico’s als ‘hypothese’ te markeren. Verifieer vervolgens elke bewering door: (1) deze samen te stellen, (2) een hulpmiddel voor statische analyse, (3) uw eigen lezing. Noteer in een tabel hoeveel beweringen van de AI werden bevestigd en hoeveel onjuist bleken te zijn.

controlelijst

  • [ ] Ik heb het risiconiveau van mijn werk bepaald (documentatie of auditing?).
  • [ ] Ik vroeg de AI om zijn onzekerheden te markeren.
  • [ ] Ik heb de code-uitvoer gecompileerd/getest.
  • [ ] Ik heb de beveiligingsclaim geverifieerd met onafhankelijk voertuig + mens.
  • [ ] Ik heb de ketengegevens geverifieerd in de blokverkenner.
  • [ ] Ik heb de geheime code niet in de geopende tool geplakt.
  • [ ] Ik heb aanvaard dat de definitieve veiligheidsgoedkeuring bij de deskundige ligt.