Gevinster:
- Å kunne skille hvor kunstig intelligens sparer tid i Web3-arbeidsflyten (utkast, mønstermerking, spørring) og hvor sikkerhets- og tolkningsbeslutninger overlates til eksperten, i henhold til kostnadene ved feilen
- Evne til å implementere en disiplin som verifiserer hver AI-utgang ved å kompilere den, uavhengig verktøy og koble kjededata til kilden i blokkutforskeren
- Forstå hvorfor ugjenkallelighet, åpent og fiendtlig miljø, intens risiko for svindel og defensiv bruk bør vurderes på dette feltet helt fra begynnelsen
Blockchain (distribuert hovedbok der transaksjoner holdes i blokker, kryptografisk koblet og uforanderlig) og Web3 (internettlaget som kjører på blockchain i stedet for et sentralt selskap, hvor brukeren eier sine eiendeler og data) er et av de sjeldne områdene hvor programvarefeil direkte blir til penger. En feil på et nettsted ødelegger en side; En feil i en smart kontrakt – en avtale som kjører seg selv på blokkjeden, hvis vilkår er skrevet i kode – kan blåse bort millioner av dollar på sekunder. Denne modulen posisjonerer derfor kunstig intelligens (AI) som en akselererende assistent på dette feltet; men overlater alltid det siste ordet til en kompetent ekspert, spesielt ved sikkerhetskritiske revisjoner.
I denne enheten vil vi lære nøyaktig hvor AI sparer tid i dette yrket, hvor det er overlatt til mennesker, hvordan man kan verifisere hver utgang, og de spesifikke risikoene ved dette feltet (irreversibilitet, svindel, sikkerhetskritikk).
Roller og plass til AI i dette feltet
Det er forskjellige, men sammenvevde roller i Web3:
- Smart kontraktsutvikler: Skriver kjedekode med språk som Solidity eller Vyper.
- Sikkerhetsrevisor: Undersøker skriftlige kontrakter for sårbarheter og skriver rapport.
- On-chain data analytiker: Undersøker on-chain transaksjoner, lommebøker og pengestrømmer.
- Tokenomics-designer: Modellerer et prosjekts tokenforsyning, distribusjon og insentivstruktur.
- Teknisk skribent/dokumentasjonist: Produserer whitepapers, brukerveiledninger og kodedokumentasjon.
AI fungerer i alle disse rollene, men den er ikke like pålitelig i dem alle. Som en tommelfingerregel: Bidraget fra AI øker ettersom kostnadene ved feil reduseres. Hvis en dokumentasjonssetning er feil, vil den bli rettet; Hvis en revisjonsrapport savner en sårbarhet, blir midler stjålet. Derfor er det å skille risiko etter nivå den første regelen for bruk av AI i dette yrket.
virksomhet
Rollen til AI
Risikonivå
endelig godkjenning
Generer kodeutkast
Rask første utkast
medium
Utvikler + testing
Sikkerhetsrevisjon
Tips, mønstermerking
veldig høy
kompetent revisor
Sårbarhetsskanning
Liste over kandidaters sårbarhet
høy
Inspektør + verktøy
On-chain analyse
Spørring og oppsummering
medium
Analytikerbekreftelse
Tokenomisk modell
Scenario, simuleringsutkast
høy
Økonom + test
Dokumentasjon
Utkast, forenkling
Lav-middels
teknisk gjennomgang
Tre fakta som gjør dette området spesielt
1. Ugjenkallelighet. Når en transaksjon er bekreftet på blokkjeden, kan den ikke angres. Du kan ringe opp feil overføring i banken og få den kansellert; Det er ingen å ringe i kjeden. Derfor fungerer ikke «vi fikser det senere»-mentaliteten her. Når koden produsert av AI er tatt live (mainnet - nettverket der de ekte pengene er), er kostnaden for feilen permanent.
2. Åpenhet og fiendtlig miljø. Smart kontraktskode og kjededata er generelt offentlig tilgjengelig. Dette betyr at hver angriper i verden undersøker koden din 24/7. En sårbarhet som avvises som "ingen legger merke til" i Web2, utnyttes i Web3 i løpet av minutter. Alt AI sier er "sannsynligvis greit" kan ikke stoles på.
3. Intensiteten av svindel. Web3 er et område hvor falske prosjekter, rug-pull-kontrakter (utviklere av et prosjekt samler investorpenger og løper unna) og honeypot (falske tokens som kan kjøpes, men ikke selges, fanger offeret) er konsentrert. AI hjelper både med å oppdage disse fellene og - vær forsiktig - den kan brukes til å produsere disse fellene i hendene på en ondsinnet person. Denne modulen lærer kun bruk for defensive, revisjons- og ærlige utviklingsformål.
Forsiktig: Å fortelle AI "skriv meg en honningpottkontrakt som lurer investorer" eller "hvordan kan jeg utnytte denne protokollen og ta ut penger" er uautorisert og uetisk bruk. Riktig bruk er alltid: "er det et honeypot-mønster i denne kontrakten", "hvordan lukker jeg sårbarheten i denne protokollen", "hvordan verifiserer jeg risikoen i denne koden".
Hvor AI er sterk og svak
AI er sterk på dette området ved å: fremkalle kjente sårbarhetsmønstre (som reentrancy, heltallsoverløp); forklare i klart språk hva en kode gjør; utarbeide testing og dokumentasjon; skrive store dataspørsmål; Forklare et konsept på ulike nivåer.
AI er svak og misvisende til å: finne en ny/unik sårbarhet (kan ikke se den hvis den ikke er i treningsdataene); helhetlig vurdering av den økonomiske sikkerheten til en protokoll; kjenne til gjeldende bibliotekversjoner og siste angrep (ikke utover treningsavbruddsdatoen); Absolutte dommer som "denne kontrakten er trygg". AI kan gi falske forsikringer om sikkerhet i et flytende og selvsikkert språk - dette er den farligste typen hallusinasjoner på dette feltet.
Disiplin for å verifisere hver utgang
I dette yrket brukes aldri AI-utgang «som den er». Hver utgang går gjennom tre filtre:
- Bygg og test: Kode? La det kompileres, testes og om mulig kjøres på et testnettverk (testnett - prøvenettverk som ikke er ekte penger).
- Uavhengig kjøretøy og menneske: Et sikkerhetskrav? Kryssverifiser med et statisk analyseverktøy (som Slither) og det menneskelige øyet.
- Lenke til kilde: Kjededata? Hvert tall AI oppsummerer bekreftes i den faktiske blokkutforskeren (et nettsted som viser kjededataene, for eksempel Etherscan).
Tips: Fortell alltid AI-merket "der du ikke er sikker og skriv hvorfor du ikke er sikker". Det er mye tryggere å be AI om å innrømme sin usikkerhet enn å la den fremstille den i det stille.
tre minisaker
Tilfelle 1 - Utkastet fikk fart og kontroll. Ett team produserte det første utkastet til en innsatskontrakt med AI på 2 timer; Normalt tok det ca 1 dag. Men det var et smutthull for å komme inn igjen i AIs utkast - å trekke ut midler flere ganger ved å ringe en funksjon igjen før den er ferdig. Revisor fanget opp dette og korrigerte det. Leksjon: AI setter fart på utkastet, men mennesker sørger for sikkerhet.
Sak 2 — Falsk adresse i kjedeanalyse. En analytiker fortalte AI å "oppsummere de siste 10 transaksjonene i den lommeboken." AI-en ga en flytende oppsummering, men inne i den var det en transaksjons-hash og en oppdiktet adresse - en hallusinasjon. Da analytikeren bekreftet det på Etherscan, så han at det ikke holdt. Leksjon: ikke hver hash av kjededata rapporteres før den er verifisert i blokkutforskeren.
Tilfelle 3 - I tokenomics gikk ett scenario galt. Et prosjekt startet med å stole på modellen der AI sa "denne tilbudskurven er bærekraftig". Modellen antok kun det enkeltscenarioet der prisen alltid stiger. Da markedet krasjet, kollapset insentiver. Leksjon: du trenger flere, negativt scenarier, menneskevurderte stresstester, ikke en enkelt-scenario AI-modell.
Etikk, personvern og juridiske rammer
Fordi dette området er både økonomisk og sikkerhetskritisk, er den etiske byrden tung:
- Defensiv bruk: Sårbarhetsinformasjon er kun for stenging, overvåking og forsvarsformål; Ikke for utnyttelse.
- Konfidensialitet: Å lime inn en revidert klients ufrigitte (lukkede kildekode) i et offentlig tilgjengelig AI-verktøy uten tillatelse er et kontraktsbrudd og risiko for lekkasje. Hemmelig kode krever bedrifts-/isolerte verktøy og kundegodkjenning.
- Ikke investeringsråd: AI-generert tokenomikk eller analyse er ikke økonomisk råd; Det er en juridisk og etisk plikt å si dette.
- Ansvar: Ved en sikkerhetskritisk revisjon ligger endelig godkjenning hos den kompetente eksperten som påtar seg det faglige ansvaret. "AIen sa det" er ikke et forsvar.
Vanlige feil
- Stoler på at AI sier "trygt". AI kan ikke garantere sikkerhet; Det gir bare ledetråder.
- Overfører koden til mainnet uten å prøve den på testnet. Irreversibilitet tilgir ikke.
- Stoler på hashen uten å verifisere kjededataene i blokkutforskeren. Hallusinasjon genererer hash/adresse.
- Lim inn den hemmelige shopperkoden i det åpne verktøyet. Lekkasje og kontraktsbrudd.
- Stoler på en enkeltscenario økonomisk modell. Negativt scenario er et must.
- Ikke skille risiko etter nivå. Dokumentasjon og revisjon kan ikke behandles på samme tillitsnivå.
Oppsummert
- I Web3 oversettes feil direkte til penger; AI er en akseleratorassistent, ikke en beslutningstaker.
- Bidraget fra AI øker ettersom kostnadene ved feil reduseres; Siste ord i sikkerhetskritisk inspeksjon tilhører eksperten.
- Ugjenkallelighet, åpenhet/fiendtlig miljø og intens svindel gjør dette feltet spesielt.
- Hver AI-utgang er kompilert og verifisert av uavhengig verktøy og kobling til kilden.
- Bruken er kun til forsvar, ærlig utvikling og autorisert håndhevingsformål.
Søknadsoppgave
Ta et eksempel på en smart kontrakt (enten du skrev selv eller en enkel åpen kildekode-kontrakt). Be AI om først å forklare i klartekst hva koden gjør, og deretter markere potensielle risikoer som "hypotese". Deretter bekrefter du hver påstand ved å: (1) kompilere den, (2) et statisk analyseverktøy, (3) din egen lesning. Legg merke til i en tabell hvor mange av AIs påstander som ble bekreftet og hvor mange som viste seg å være falske.
sjekkliste
- [ ] Jeg har bestemt risikonivået for arbeidet mitt (dokumentasjon eller revisjon?).
- [ ] Jeg ba AI om å markere usikkerhetene.
- [ ] Jeg kompilerte/testet kodeutgangen.
- [ ] Jeg bekreftet sikkerhetskravet med uavhengig kjøretøy + menneske.
- [ ] Jeg verifiserte kjededataene i blokkutforskeren.
- [ ] Jeg limte ikke inn den hemmelige koden i det åpne verktøyet.
- [ ] Jeg aksepterte at den endelige sikkerhetsgodkjenningen ligger hos eksperten.