ඒකක
1. Blockchain සහ Web3 හි කෘතිම බුද්ධිය හැඳින්වීම: භූමිකාවන්, සීමාවන්, සත්‍යාපනය සහ ආරක්ෂාව-විවේචනය 2. ස්මාර්ට් කොන්ත්‍රාත් ලිවීමේ සහාය: ඝනත්වය/වයිපර් කෙටුම්පත සහ ආරක්‍ෂිත කේත උත්පාදනය 3. ස්මාර්ට් කොන්ත්‍රාත් විගණන සහාය: ආරක්ෂක සමාලෝචන සහ කෙටුම්පත් සොයාගැනීම් 4. Vulnerability Scanning: Common Vulnerability Patterns සහ Automated Analysis 5. දාම දත්ත විශ්ලේෂණය: අවහිර කිරීම, ගනුදෙනු සහ පසුම්බි දත්ත පිළිබඳ හැඟීමක් ඇති කිරීම 6. DeFi සහ ප්‍රොටෝකෝල විශ්ලේෂණය: ද්‍රවශීලතාවය, MEV සහ ආර්ථික ප්‍රහාර 7. ටෝකනොමික් ආකෘතිකරණය: සැපයුම, බෙදා හැරීම, දිරිගැන්වීම සහ අනුකරණය 8. ලේඛනගත කිරීම සහ තාක්ෂණික ලිවීම: Whitepaper, NatSpec සහ පරිශීලක මාර්ගෝපදේශය 9. වංචාව, රග්-ඇදීම සහ අවදානම් හඳුනාගැනීම: දාමයේ රතු කොඩි 10. ආරක්ෂාව-විවේචනාත්මක විගණනය, විශේෂඥ අනුමැතිය සහ වගකීම් සහගත භාවිතය 11. අවසානය සිට අවසානය දක්වා කාර්ය ප්රවාහය, පාලනය, සත්යාපනය සහ ආචාර ධර්ම
ඒකකය 4 / 11

Vulnerability Scanning: Common Vulnerability Patterns සහ Automated Analysis

ලාභ:

  • නැවත ඇතුල්වීම, ප්‍රවේශ පාලනය, ඔරකල් හැසිරවීම සහ ඉදිරිපස ධාවනය වැනි පොදු අවදානම් රටා හඳුනාගෙන ඒවා ස්ථිතික විශ්ලේෂණ මෙවලමක් + කෘතිම බුද්ධිය + මානව සමඟ පරිලෝකනය කිරීමේ හැකියාව
  • මෙවලම් ප්‍රතිදානය පැහැදිලි කිරීමේදී සහ MEV සහ ව්‍යාපාරික තර්කනයේ ව්‍යාජ ධනාත්මක සහ දුර්වලතාවලට ප්‍රමුඛත්වය දීමේදී AI ශක්තීන් අතර වෙනස හඳුනා ගැනීමේ හැකියාව
  • 'පිරිසිදු ස්කෑන්' යනු ආරක්ෂක සහතිකයක් නොවන බවත්, ස්කෑන් කිරීම එක් පාලන ස්ථරයක් පමණක් බවත් තේරුම් ගන්න

විගණනයේ සාකල්‍ය විනය අපි පෙර ඒකකයේ දුටුවෙමු. මෙම ඒකකය තුළ, අපි වඩාත් තාක්ෂණික මාතෘකාවක් කෙරෙහි අවධානය යොමු කරමු: අවදානම් පරිලෝකනය - කේතයේ දන්නා අවදානම් රටා සඳහා ක්‍රමානුකූල සෙවීම. මෙහිදී අපි දන්නා අවදානම් රටා පරිලෝකනය කර විස්තර කරන සහායකයකු ලෙස ස්ථිතික විශ්ලේෂණ මෙවලම් සමඟින් AI භාවිත කරන්නෙමු. ඉලක්කය: වඩාත් පොදු දුර්වලතා ගැඹුරින් දැන ගැනීමට සහ AI විශ්වාසදායක කොතැනද සහ ඒවා පරිලෝකනය කිරීමේදී ප්‍රමාණවත් නොවන ස්ථාන වෙන්කර හඳුනා ගැනීම.

ස්ථිතික සහ ගතික ස්කෑනිං

ස්කෑන් කිරීම වර්ග දෙකකි. ස්ථිතික විශ්ලේෂණය - කේතය ධාවනය නොකර පරීක්ෂා කිරීම: Slither සහ Mythril වැනි මෙවලම් කොන්ත්‍රාත් කේතය පරිලෝකනය කර දන්නා රටා සලකුණු කරයි. ගතික/සංකේතාත්මක විශ්ලේෂණය (විවිධ යෙදවුම් සමඟ කේතය ධාවනය කිරීම හෝ එය ගණිතමය වශයෙන් ගවේෂණය කිරීම): අපැහැදිලි (අහඹු ආදානය සමඟ බෝම්බ හෙලීම) සහ සංකේතාත්මක ක්‍රියාත්මක කිරීම (හැකි සියලු මාර්ග ගවේෂණය කිරීම) මෙම කණ්ඩායමට අයත් වේ.

AI මෙම මෙවලම් ප්‍රතිස්ථාපනය නොකරයි, එය ඒවා සම්පුර්ණ කරයි: වාහනය අනතුරු ඇඟවීමක් නිකුත් කරන විට, AI අනතුරු ඇඟවීම සරල භාෂාවෙන් පැහැදිලි කරයි; මෙවලමට රටාවක් මග හැරුණු විට AI හට මතක් කළ හැක; නමුත් AI වලට පමණක් එය කොපමණ ප්‍රමාණයක් පරිලෝකනය කරන්නේද යන්න සහතික කළ නොහැක. නිවැරදි කාර්ය ප්‍රවාහය: මෙවලම + AI + මානව.

ඉඟිය: AI හට ස්ථිතික විශ්ලේෂණ මෙවලමක ප්‍රතිදානය ලබා දෙන්න (උදා: Slither වාර්තාව) සහ "සැබෑ අවදානම් සහ ව්‍යාජ ධනාත්මක විය හැකි සෑම ඇඟවීමක්ම සරල භාෂාවෙන් පැහැදිලි කරන්න?" අහන්න. අමු මෙවලම් ප්‍රතිදානය මිනිසුන්ට තේරුම් ගත හැකි සහ ප්‍රමුඛත්වය ලබා දීම සඳහා AI ඉතා අගනේය.

වඩාත් පොදු අවදානම් රටා

1. නැවත ඇතුල් වීම. ශ්‍රිතයක් එහි තත්වය යාවත්කාලීන නොකර බාහිර කොන්ත්‍රාත්තුවක් අමතන්නේ නම්, කැඳවන ලද කොන්ත්‍රාත්තුවට ආපසු ගොස් එම කාර්යයම නැවත ක්‍රියාරම්භ කර අරමුදල කිහිප වතාවක් ආපසු ලබා ගත හැක. විසඳුම: චෙක්පත්-ප්‍රයෝග-අන්තර්ක්‍රියා අනුපිළිවෙල සහ නැවත ඇතුල්වීමේ ආරක්ෂකයා.

2. ප්රවේශ පාලනය නොමැතිකම. තීරණාත්මක කාර්යයක් (ඉවත් කිරීම, ආපසු ගැනීම, උත්ශ්‍රේණි කිරීම) අහම්බෙන් ප්‍රසිද්ධියට පත් වේ. එය වඩාත් පොදු සහ මිල අධික වැරදි වලින් එකකි.

3. ඔරකල් හැසිරවීම. කොන්ත්‍රාත්තුවේ අන්ධ විශ්වාසය බාහිර මිල ප්‍රභවයක් (ඔරකල්) මත ය. ප්‍රහාරකයා මිල ක්ෂණිකව හසුරුවන අතර ප්‍රොටෝකෝලය රවටා ගනී. විසඳුම: කාල බර සාමාන්‍ය මිල (TWAP), බහු මූලාශ්‍ර.

4. නිඛිල පිටාර ගැලීම / යටපත් වීම. අංකයක් අවසර දී ඇති උපරිම අගය ඉක්මවා ගොස් ආරම්භයට ආපසු එන විට. නවීන Solidity එය ස්වයංක්‍රීයව අල්ලා ගනී, නමුත් අවදානම අඩු මට්ටමේ (එකලස්) කේතයේ පවතී.

5. ඉදිරිපස ධාවනය. ගනුදෙනු තහවුරු කිරීමට පෙර පොදු සංචිතයේ (මෙම්පූල්) දිස් වේ; ප්‍රහාරකයාට ඔබේ ගනුදෙනුව දැක බලා එය ඉදිරියෙන් ඔහුගේම ගනුදෙනුව ඇතුළත් කළ හැක. MEV (උපරිම නිස්සාරණය කළ හැකි අගය - ගණුදෙණු අනුපිළිවෙලින් උපුටා ගන්නා ලද අගය) යනු මෙම විෂයයේ පොදු නාමයයි.

6. සේවය ප්‍රතික්ෂේප කිරීම (DoS). ලූපයක් මිල අධික වන අතර කාර්යය භාවිතයට නුසුදුසු කරයි, නැතහොත් ලිපිනයක් මත යැපීම අගුලු දමා ඇත.

7. අවදානම් උත්ශ්‍රේණි කිරීම. වැඩිදියුණු කළ හැකි කොන්ත්‍රාත්තුවල ගබඩා ගැටීම සහ අධිකාරිය අනිසි ලෙස භාවිතා කිරීම.

අවදානම

AI ස්කෑන් කිරීමේ විශ්වාසය

ඇයි

නැවත ඇතුල් වීම

ඉහළ

ප්රසිද්ධ, පැහැදිලි රටාව

ප්රවේශ පාලනය

ඉහළ

අච්චුව ස්කෑන් කළ හැක

පූර්ණ සංඛ්යා මෙහෙයුම්

ඉහළ

සම්මත පාලනය

ඔරකල් හැසිරවීම

මධ්යම

සන්දර්භය අවශ්‍යයි

ඉදිරිපස ධාවන/MEV

මධ්යම-අඩු

ප්රොටෝකෝලය විශේෂිත

ව්‍යාපාර තර්ක දෝෂය

අඩු

අව්‍යාජ, සන්දර්භීය

දුර්වල ක්ෂණික / ශක්තිමත් විමසුම

දුර්වල ක්ෂණික:

මෙම කේතයේ අඩුපාඩුවක් තිබේද?

බලවත් විමසුම:

ඔබේ කාර්යභාරය: ආරක්ෂක පරීක්ෂණ සහකාර. පහත දැක්වෙන දන්නා රටා සඳහා පහත කොන්ත්‍රාත්තුව පරිලෝකනය කරන්න සහ එක් එක් සඳහා "අවදානමක/නැත/නොසුදුසු": නැවත ඇතුල්වීම, ප්‍රවේශ පාලනය, පූර්ණ සංඛ්‍යා මෙහෙයුම්, oracledependency, front-running, DoS, upgrade ආරක්ෂාව. සෑම තීරණයක්ම අදාළ රේඛාවට සම්බන්ධ කර අවදානමක් ඇත්තේ මන්දැයි පැහැදිලි කරන්න. මේවා ස්ථිතික විශ්ලේෂණ මෙවලමක් සහ විගණකයක් සමඟ සත්‍යාපනය කළ හැකි උපකල්පන වේ. ව්යාජ ධනාත්මක විය හැකි බව සලකන්න.

පිටපත් කළ හැකි සැකිලි හතරක්

1) මෙවලම් ප්‍රතිදාන විස්තරය:

පහත දැක්වෙන්නේ ස්ථිතික විශ්ලේෂණ මෙවලමක (Slither) වාර්තාවයි. සෑම ඇඟවීමක්ම සරල භාෂාවෙන් පැහැදිලි කරන්න: එයින් අදහස් කරන්නේ කුමක්ද, එය සැබෑ අවදානමක් හෝ විය හැකි ව්‍යාජ ධනාත්මක දෙයක්ද, එහි ප්‍රමුඛතාවය කුමක් විය යුතුද? ස්ථිර තීරණයක් ගන්න එපා; විගණක තහවුරු කිරීම සඳහා ප්රමුඛත්වය දෙන්න.

2) නැවත ඇතුල්වීම කේන්ද්‍ර කරගත් තිරගත කිරීම:

මෙම කොන්ත්රාත්තුවේ බාහිර ඇමතුම් ලබා දෙන සියලුම කාර්යයන් සොයා ගන්න. ඒ සෑම එකක් සඳහාම චෙක්පත්-ප්‍රයෝග-අන්තර්ක්‍රියා අනුපිළිවෙල අනුගමනය කරන්නේද සහ නැවත ඇතුල්වීමේ ආරක්ෂකයෙකු සිටීද යන්න පරීක්ෂා කරන්න. අවදානම් සහිත ඒවා රේඛාවකින් පෙන්වන්න. ඔබට විශ්වාස නැත්නම් ලකුණු කරන්න; සූරාකෑමේ කේතය උත්පාදනය කිරීම.

3) ප්රවේශ පාලන සිතියම:

මෙම කොන්ත්‍රාත්තුවේ සියලුම බාහිර/පොදු කාර්යයන් ලැයිස්තුගත කර එක් එක් සඳහා "ඇමතුම් කළ හැක්කේ කාටද" (සියලු දෙනාටම/හිමිකරු/කාර්යභාරය) සඳහන් කරන්න. තීරණාත්මක මෙහෙයුම් සිදු කරන්න (ඉවත් කිරීම, මුද්‍රණය කිරීම, උත්ශ්‍රේණි කිරීම) සහ දුර්වල ප්‍රවේශ පාලනයක් ඇති ඒවා සලකුණු කරන්න. මේසයක් සමඟ එය ඉදිරිපත් කරන්න.

4) වැරදි ධනාත්මක ඉවත් කිරීම:

මෙම ස්කෑන් අනතුරු ඇඟවීම සැබෑ අවදානමක් (ව්‍යාජ ධනාත්මක) නොවිය හැක්කේ මන්දැයි සලකා බලන්න: මෙම අනතුරු ඇඟවීම අවලංගු කරන්නේ කුමන සන්දර්භය හෝ කේත තත්ත්වයද? නමුත් "කිසිම ගැටලුවක් නැහැ" කියන්න එපා; තහවුරු කිරීමට අවශ්ය කරුණු ලැයිස්තුගත කරන්න.

කුඩා අවස්ථා තුනක් (සංඛ්‍යා වලින්)

නඩුව 1 — වාහනය + AI කාර්යක්ෂමතාව දෙගුණ කරයි. එක් කණ්ඩායමක් කොන්ත්‍රාත් 12 ක ව්‍යාපෘතියක් මත Slither ධාවනය කළ අතර අනතුරු ඇඟවීම් 140 ක් ලැබුණි. අපි AI විසින් ඇඟවීම් පැහැදිලි කර ප්‍රමුඛත්වය ලබා දුන් පසු, ඇඟවීම් 140 න් 95 ක් ව්‍යාජ ධනාත්මක බව පෙනී ගියේය; කණ්ඩායම සැබෑ අපේක්ෂකයින් 45 දෙනෙකු කෙරෙහි අවධානය යොමු කළේය. ත්‍රිත්ව කාලය දින 2 සිට පැය 5 දක්වා අඩු විය. පාඩම: වාහන ප්‍රතිදානය මානුෂීයකරණය කිරීමේදී AI ප්‍රබල වේ.

නඩුව 2 - AI විසින් MEV පැහැර ගන්නා ලදී. DEX (විමධ්‍යගත හුවමාරු) කොන්ත්‍රාත්තුවක් තුළ, AI විසින් සම්මත රටා පිරිසිදු බව සොයා ගත් නමුත් ඉදිරියෙන් ක්‍රියාත්මක වන අවදානමක් හඳුනා ගැනීමට අපොහොසත් විය; මක්නිසාද යත් මෙය ප්‍රොටෝකෝලයේ මෙහෙයුම් අනුපිළිවෙලට විශේෂිත වූ බැවිනි. මානව විගණක සහ අනුකරණය අල්ලා ගන්නා ලදී. පාඩම: MEV/ඉදිරිපස ධාවනය වැනි ප්‍රොටෝකෝල-විශේෂිත අවදානම් AI හි දුර්වල ප්‍රදේශය වේ.

3 වන අවස්ථාව - ව්‍යාජ ධනාත්මක මත කාලය නාස්ති කිරීමෙන් වළකින්න. නැවත ඇතුල්වීමේ අනතුරු ඇඟවීමක් ඇත්ත වශයෙන්ම ව්‍යාජ ධනාත්මක බව AI පැහැදිලි කළ විට කණ්ඩායමට අනවශ්‍ය නැවත ලිවීමක් ඉතිරි විය (කාර්යය දැනටමත් ආරක්ෂා කර ඇත). නමුත් කණ්ඩායම තවමත් තනි පරීක්ෂණයකින් එය තහවුරු කළේය. පාඩම: AI ප්‍රමුඛත්වය දෙයි; තහවුරු කිරීම නැවතත් පරීක්ෂණය සමඟ පැමිණේ.

ස්කෑන් කිරීමේ සීමාවන්

ස්කෑන් කිරීම දන්නා රටා සොයා ගනී. මෙවලම හෝ AI නව, අද්විතීය හෝ ප්‍රොටෝකෝල-විශේෂිත අවදානමක් හඳුනා ගැනීමට සහතික නොවේ. එබැවින්, තිරගත කිරීම විගණනයේ කොටසකි; තමා නොවේ. "ස්කෑන් කිරීම පිරිසිදුයි, ඒ නිසා එය ආරක්ෂිතයි" යන අදහස මෙම ක්ෂේත්‍රයේ ඇති භයානකම වැරදි මතයකි. හෑරීම පහත් එල්ලෙන පලතුරු ලබා ගනී; ගැඹුරු සහ අද්විතීය අවදානම් සඳහා, මානව විශේෂඥතාව, පරීක්ෂා කිරීම, අපැහැදිලි කිරීම සහ විධිමත් විගණනය අත්යවශ්ය වේ.

අවවාදයයි: ස්කෑනිං මෙවලමක "පිරිසිදු" වාර්තාවක් හෝ AI යනු ආරක්ෂක සහතිකයක් නොවේ. එය එසේ ඉදිරිපත් කිරීම - විශේෂයෙන් ආයෝජකයින්ට - නොමඟ යවන සුළු සහ සදාචාර විරෝධී ය.

පොදු වැරදි

  • පරීක්ෂා කිරීම සඳහා පිරික්සීම ආදේශ කිරීම. ස්කෑන් කිරීම එක් ස්ථරයක් මිස සම්පූර්ණ නොවේ.
  • මෙවලම් නොමැතිව AI භාවිතා කිරීම. ස්ථිතික විශ්ලේෂණය + AI + මානව වැඩ එකට.
  • තහවුරු කිරීමකින් තොරව ව්යාජ ධනාත්මක ඉවත් කිරීම. සෑම තිරයක්ම පරීක්‍ෂා කෙරේ/මිනිස් සත්‍යාපනය කර ඇත.
  • AI මත විශ්වාසය තැබීමෙන් ප්‍රොටෝකෝලය-විශේෂිත අවදානම් (MEV) මඟ හැරීම. AI හි දුර්වල ප්රදේශය.
  • "පිරිසිදු ස්කෑන්" = "ආරක්ෂිත" යැයි සිතීම. එයට නොදන්නා දේ සොයාගත නොහැක.
  • සූරාකෑමේ කේතය උත්පාදනය කිරීම. නීත්‍යානුකූල වන්නේ ආරක්ෂක අවදානම් විස්තරය පමණි.

සාරාංශයක් ලෙස

  • අවදානම් පරිලෝකනය වාහනය + AI + මානව සමඟ දන්නා අවදානම් රටා සොයයි.
  • ස්ථිතික විශ්ලේෂණ මෙවලම් ප්‍රතිදානය පැහැදිලි කිරීමට සහ ප්‍රමුඛත්වය දීමට AI බලවත් වේ.
  • නැවත ඇතුල්වීම සහ ප්‍රවේශ පාලනය වැනි පැහැදිලි රටා වල විශ්වාසනීය; MEV සහ ව්‍යාපාරික තර්කනයේ දුර්වලයි.
  • වැරදි ධනාත්මක කරුණු ඉවත් කිරීම පවා තහවුරු කිරීම අවශ්ය වේ.
  • "පිරිසිදු ස්කෑන්" යනු ආරක්ෂක සහතිකයක් නොවේ; එය අධීක්ෂණය සඳහා ආදේශකයක් නොවේ.

යෙදුම් කාර්යය

නියැදි කොන්ත්‍රාත්තුවක් මත ස්ථිතික විශ්ලේෂණ මෙවලමක් ධාවනය කරන්න (හැකි නම්) හෝ සූදානම් කළ Slither වාර්තාවක් සොයා ගන්න. AI වෙත "මෙවලම් ප්‍රතිදාන විස්තරය" ප්‍රේරකය යොදන්න. AI: (1) අනතුරු ඇඟවීම් නිවැරදිව පැහැදිලි කරයිද, (2) ව්‍යාජ ධනාත්මක අතර වෙනස හඳුනාගැනීමේ තේරුමක් තිබේද, සහ (3) ප්‍රොටෝකෝලය විශේෂිත අවදානමක් මග හැරෙන්නේද යන්න තක්සේරු කරන්න. වගුවක ඇති “වාහන සොයා ගැනීම / AI පැහැදිලි කිරීම / මානව තහවුරු කිරීම” තීරු පුරවන්න.

පිරික්සුම් ලැයිස්තුව

  • [ ] මම හැච් එක පාලන තට්ටුවක් ලෙස ස්ථානගත කළෙමි.
  • [ ] මම ස්ථිතික විශ්ලේෂණ මෙවලම + AI + මානව එකට භාවිතා කළෙමි.
  • [ ] මම දන්නා රටා සඳහා ප්‍රවර්ග අනුව ප්‍රවර්ග සෙව්වෙමි.
  • [ ] මම තහවුරු කිරීම සමඟ ව්‍යාජ ධනාත්මක දේ ඉවත් කළෙමි.
  • [ ] මම MEV/ව්‍යාපාර තර්කනය වැනි දුර්වල ක්ෂේත්‍රවල මිනිසුන් මත විශ්වාසය තැබුවෙමි.
  • [ ] මම "ක්ලීන් ස්වීප්" සහතිකයක් ලෙස ඉදිරිපත් කළේ නැත.
  • [ ] මම වැඩ කළේ ආරක්ෂක අරමුණු සඳහා පමණි; මම සූරාකෑම් නිර්මාණය කළේ නැහැ.