Прибыль:
- Возможность различать, где искусственный интеллект экономит время в рабочем процессе Web3 (черновик, маркировка шаблонов, запрос), а где решения по безопасности и интерпретации оставляются на усмотрение эксперта, в зависимости от стоимости ошибки.
- Возможность реализовать дисциплину, которая проверяет каждый вывод ИИ путем его компиляции, независимых инструментов и связывания данных цепочки с источником в обозревателе блоков.
- Понимание того, почему в этой области с самого начала следует учитывать безотзывность, открытую и враждебную среду, высокий риск мошенничества и защитное использование.
Блокчейн (распределенный реестр, где транзакции хранятся в блоках, криптографически связанных и неизменяемых) и Web3 (интернет-уровень, который работает на блокчейне, а не на центральной компании, где пользователь владеет своими активами и данными) являются одними из редких областей, где ошибки программного обеспечения напрямую превращаются в деньги. Ошибка на веб-сайте приводит к поломке страницы; Ошибка в смарт-контракте — соглашении, которое работает на блокчейне, условия которого записаны в коде — может снести миллионы долларов за считанные секунды. Таким образом, этот модуль позиционирует искусственный интеллект (ИИ) как помощника в этой области; но всегда оставляет последнее слово за компетентным экспертом, особенно в аудитах, критически важных для безопасности.
В этом модуле мы узнаем, где именно ИИ экономит время в этой профессии, где оно остается на усмотрение людей, как проверять каждый результат и конкретные риски этой области (необратимость, мошенничество, критичность безопасности).
Роли и место ИИ в этой области
В Web3 есть разные, но взаимосвязанные роли:
- Разработчик смарт-контрактов: пишет код в цепочке с использованием таких языков, как Solidity или Vyper.
- Аудитор безопасности: проверяет письменные контракты на наличие уязвимостей и пишет отчет.
- Аналитик данных в сети: исследует транзакции в сети, кошельки и денежные потоки.
- Дизайнер токеномики: моделирует структуру предложения, распределения и стимулирования токенов проекта.
- Технический писатель/документалист: создает технические документы, руководства пользователя и документацию по коду.
ИИ работает во всех этих ролях, но не во всех из них он одинаково надежен. Эмпирическое правило: вклад ИИ увеличивается по мере снижения цены ошибки. Если предложение документации неверно, оно будет исправлено; Если в аудиторском отчете не указана уязвимость, средства будут украдены. Поэтому разделение рисков по уровням — первое правило использования ИИ в этой профессии.
бизнес
Роль ИИ
Уровень риска
окончательное утверждение
Создать черновик кода
Быстрый первый черновик
средний
Разработчик + тестирование
Аудит безопасности
Наконечник, разметка узором
очень высокий
компетентный аудитор
Сканирование уязвимостей
Список уязвимостей кандидатов
высокий
Инспектор + инструмент
Ончейн-анализ
Запрос и сводка
средний
Проверка аналитика
Токеномическая модель
Сценарий, проект моделирования
высокий
Экономист + тестировщик
Документация
Черновик, упрощение
Низкий-средний
технический обзор
Три факта, которые делают это место особенным
1. Безвозвратность. Как только транзакция подтверждена в блокчейне, ее невозможно отменить. Вы можете вызвать в банке неверный перевод и отменить его; В цепочке позвонить некому. Поэтому менталитет «мы исправим это позже» здесь не работает. Как только код, созданный ИИ, будет введен в эксплуатацию (основная сеть — сеть, в которой находятся настоящие деньги), цена ошибки станет постоянной.
2. Открытость и враждебная среда. Код смарт-контракта и данные цепочки обычно общедоступны. Это означает, что каждый злоумышленник в мире проверяет ваш код 24 часа в сутки, 7 дней в неделю. Уязвимость, которую в Web2 игнорируют как «никто не замечает», эксплуатируется в Web3 за считанные минуты. Всему, что говорит ИИ «вероятно, хорошо», нельзя доверять.
3. Интенсивность мошенничества. Web3 — это область, где сосредоточены фейковые проекты, контракты-подделки (разработчики проекта собирают деньги инвесторов и убегают) и контракты-приманки (фальшивые токены, которые можно купить, но нельзя продать, ловя жертву). ИИ помогает не только обнаружить эти ловушки, но и — будьте осторожны — его можно использовать для создания этих ловушек в руках злоумышленника. Этот модуль учит использовать его только в целях защиты, аудита и честной разработки.
Внимание: говорить ИИ «напишите мне контракт-приманку, который обманывает инвесторов» или «как я могу использовать этот протокол и вывести средства» является несанкционированным и неэтичным использованием. Правильное использование всегда следующее: «есть ли в этом контракте шаблон ловушки», «как мне закрыть уязвимость в этом протоколе», «как мне проверить риск в этом коде».
Где ИИ силен и слаб
ИИ силен в этой области: вызывает известные шаблоны уязвимостей (такие как повторный вход, целочисленное переполнение); объяснение простым языком, что делает код; составление испытаний и документации; написание запросов к большим данным; Объяснение концепции на разных уровнях.
ИИ слаб и вводит в заблуждение: нахождение новой/уникальной уязвимости (невозможно ее увидеть, если ее нет в обучающих данных); целостная оценка экономической безопасности протокола; знание текущих версий библиотек и последних атак (не позднее даты окончания обучения); Абсолютные суждения, такие как «этот контракт безопасен». ИИ может давать ложные заверения в безопасности беглым и уверенным языком — это самый опасный вид галлюцинаций в этой области.
Дисциплина для проверки каждого результата
В этой профессии результаты ИИ никогда не используются «как есть». Каждый выход проходит через три фильтра:
- Сборка и тестирование: код? Пусть он будет скомпилирован, протестирован и, если возможно, запущен в тестовой сети (testnet — пробная сеть, не требующая реальных денег).
- Независимое транспортное средство и человек: требование безопасности? Перекрестная проверка с помощью инструмента статического анализа (например, Slither) и человеческого глаза.
- Ссылка на источник: Данные о цепочке? Каждое число, суммируемое ИИ, подтверждается в реальном обозревателе блоков (сайте, на котором отображаются данные цепочки, например Etherscan).
Совет: Всегда говорите ИИ «отметьте, где вы не уверены, и напишите, почему вы не уверены». Гораздо безопаснее попросить ИИ признать свою неуверенность, чем заставить его молча ее сфабриковать.
три мини-кейса
Случай 1. Проект набрал силу и контроль. Одна команда подготовила первый проект контракта о ставках с AI за 2 часа; Обычно это занимало около 1 дня. Но в проекте ИИ была лазейка для реентерабельности — многократное снятие средств путем повторного вызова функции до ее завершения. Одитор уловил это и исправил. Урок: ИИ ускоряет проект, но безопасность обеспечивают люди.
Случай 2 — Поддельный адрес при внутрисетевом анализе. Аналитик посоветовал ИИ «подвести итоги по 10 последним транзакциям этого кошелька». ИИ дал беглую сводку, но внутри нее был хеш транзакции и составленный адрес — галлюцинация. Когда аналитик подтвердил это на Etherscan, он увидел, что это не соответствует действительности. Урок: не каждый хеш данных цепочки сообщается до тех пор, пока он не будет проверен в обозревателе блоков.
Случай 3. В токеномике один сценарий пошёл не так. Проект начался с использования модели, в которой ИИ заявил, что «эта кривая предложения является устойчивой». Модель предполагала только один сценарий, при котором цена всегда растет. Когда рынок рухнул, стимулы рухнули. Урок: вам нужно множественное стресс-тестирование с отрицательным сценарием, проверенное человеком, а не модель ИИ с одним сценарием.
Этика, конфиденциальность и правовая база
Поскольку эта область критически важна как с финансовой точки зрения, так и с точки зрения безопасности, этическое бремя является тяжелым:
- Оборонительное использование: информация об уязвимостях предназначена только для целей закрытия, мониторинга и защиты; Не для эксплуатации.
- Конфиденциальность. Вставка неизданного (с закрытым исходным кодом) кода проверяемого клиента в общедоступный инструмент искусственного интеллекта без разрешения является нарушением контракта и риском утечки. Секретный код требует корпоративных/изолированных инструментов и одобрения клиента.
- Не инвестиционные советы: токеномика или анализ, созданные ИИ, не являются финансовыми советами; Это юридическое и этическое обязательство заявить об этом.
- Ответственность: При проведении аудита, критического для безопасности, окончательное утверждение лежит на компетентном эксперте, который принимает на себя профессиональную ответственность. «Так сказал ИИ» — это не защита.
Распространенные ошибки
- Доверяя ИИ, он скажет «безопасно». ИИ не может гарантировать безопасность; Это только дает подсказки.
- Перенос кода в основную сеть без проверки его в тестовой сети. Необратимость не прощает.
- Доверие к хешу без проверки данных цепочки в обозревателе блоков. Галлюцинация генерирует хэш/адрес.
- Вставка кода секретного покупателя в открытый инструмент. Утечка и нарушение договора.
- Опираясь на односценарную экономическую модель. Негативный сценарий обязателен.
- Не разделение рисков по уровням. К документации и аудиту нельзя относиться на одном уровне доверия.
В заключение
- В Web3 ошибки напрямую приносят деньги; ИИ — это помощник по ускорению, а не лицо, принимающее решения.
- Вклад ИИ возрастает по мере снижения цены ошибки; Последнее слово при проведении проверок, важных для безопасности, принадлежит эксперту.
- Безотзывность, открытость/враждебная среда и интенсивное мошенничество делают эту сферу особенной.
- Каждый вывод ИИ компилируется и проверяется с помощью независимых инструментов и ссылок на источник.
- Использование предназначено только для защиты, честного развития и разрешенных правоприменительных целей.
Задача приложения
Возьмем пример смарт-контракта (либо тот, который вы написали сами, либо простой контракт с открытым исходным кодом). Попросите ИИ сначала объяснить простым языком, что делает код, а затем пометить потенциальные риски как «гипотезы». Затем проверьте каждое утверждение: (1) скомпилировав его, (2) воспользовавшись инструментом статического анализа, (3) прочитав самостоятельно. Обратите внимание в таблице, сколько утверждений ИИ подтвердились, а сколько оказались ложными.
контрольный список
- [ ] Я определил уровень риска своей работы (документирование или аудит?).
- [ ] Я попросил ИИ отметить его неопределённости.
- [ ] Я скомпилировал/проверил вывод кода.
- [ ] Я проверил заявление о безопасности с помощью независимого транспортного средства + человека.
- [ ] Я проверил данные цепочки в обозревателе блоков.
- [ ] Я не вставлял секретный код в открытый инструмент.
- [ ] Я согласен с тем, что окончательное утверждение безопасности остается за экспертом.