zisky:
- Schopnosť rozlíšiť, kde umelá inteligencia šetrí čas v pracovnom postupe Web3 (návrh, označovanie vzorov, dotaz) a kde sú rozhodnutia o bezpečnosti a interpretácii ponechané na odborníkovi, podľa ceny chyby
- Schopnosť implementovať disciplínu, ktorá overí každý výstup AI jeho kompiláciou, nezávislými nástrojmi a prepojením údajov reťazca so zdrojom v prieskumníkovi blokov
- Pochopenie, prečo neodvolateľnosť, otvorené a nepriateľské prostredie, intenzívne riziko podvodu a obranné využitie by sa mali v tejto oblasti zvážiť od samého začiatku
Blockchain (distribuovaná účtovná kniha, kde sú transakcie uchovávané v blokoch, kryptograficky prepojené a nemenné) a Web3 (internetová vrstva, ktorá beží na blockchaine namiesto centrálnej spoločnosti, kde používateľ vlastní svoj majetok a dáta) sú jednou z mála oblastí, kde sa softvérové chyby priamo menia na peniaze. Chyba na webovej lokalite prerušuje stránku; Chyba v inteligentnej zmluve – dohoda, ktorá sama beží na blockchaine, ktorej podmienky sú napísané v kóde – môže odfúknuť milióny dolárov za pár sekúnd. Tento modul preto stavia umelú inteligenciu (AI) ako akcelerujúceho asistenta v tejto oblasti; ale vždy ponecháva posledné slovo kompetentnému odborníkovi, najmä pri auditoch kritických z hľadiska bezpečnosti.
V tejto lekcii sa dozvieme, kde presne AI šetrí čas v tejto profesii, kde je to ponechané na ľudí, ako overiť jednotlivé výstupy a konkrétne riziká tejto oblasti (nezvratnosť, podvod, bezpečnostná kritickosť).
Úlohy a miesto AI v tejto oblasti
Vo Web3 sú rôzne, ale vzájomne prepojené úlohy:
- Inteligentný vývojár zmlúv: Píše reťazový kód s jazykmi ako Solidity alebo Vyper.
- Bezpečnostný audítor: Skúma v písomných zmluvách slabé miesta a napíše správu.
- Analytik údajov v reťazci: Skúma transakcie v reťazci, peňaženky a peňažné toky.
- Návrhár tokenomiky: Modeluje zásobovanie, distribúciu a stimulačnú štruktúru projektu.
- Technický autor/dokumentátor: Vytvára biele knihy, používateľské príručky a dokumentáciu kódu.
Umelá inteligencia funguje vo všetkých týchto úlohách, no nie je vo všetkých rovnako spoľahlivá. V zásade platí: príspevok umelej inteligencie sa zvyšuje so znižovaním nákladov na chyby. Ak je dokumentačná veta nesprávna, bude opravená; Ak v správe z auditu chýba zraniteľnosť, finančné prostriedky sú odcudzené. Oddelenie rizika podľa úrovne je preto prvým pravidlom používania AI v tejto profesii.
podnikania
Úloha AI
Úroveň rizika
konečné schválenie
Vygenerujte návrh kódu
Rýchly prvý návrh
stredná
Vývojár + testovanie
Bezpečnostný audit
Tip, označenie vzoru
veľmi vysoká
kompetentný audítor
Skenovanie zraniteľnosti
Zoznam kandidátskych zraniteľností
vysoká
Inšpektor + nástroj
Analýza na reťazci
Dotaz a zhrnutie
stredná
Overenie analytika
Tokenomický model
Scenár, návrh simulácie
vysoká
Ekonóm + test
Dokumentácia
Návrh, zjednodušenie
Nízka až stredná
technický prehľad
Tri fakty, ktoré robia túto oblasť výnimočnou
1. Neodvolateľnosť. Keď je transakcia potvrdená na blockchaine, nie je možné ju vrátiť späť. V banke môžete zavolať nesprávny prevod a nechať ho zrušiť; V reťazci nie je komu zavolať. Preto tu nefunguje mentalita „to napravíme neskôr“. Akonáhle sa kód vytvorený AI dostane do prevádzky (mainnet - sieť, kde sú skutočné peniaze), cena chyby je trvalá.
2. Otvorenosť a nepriateľské prostredie. Inteligentný kód zmluvy a údaje o reťazci sú všeobecne verejne dostupné. To znamená, že každý útočník na svete skúma váš kód 24 hodín denne, 7 dní v týždni. Zraniteľnosť, ktorá je vo Web2 odmietnutá ako „nikto si to nevšimne“, je vo Web3 zneužitá v priebehu niekoľkých minút. Čomukoľvek, čo AI povie, že je „pravdepodobne v poriadku“, sa nedá veriť.
3. Intenzita podvodu. Web3 je oblasť, kde sa sústreďujú falošné projekty, rug-pull (vývojári projektu vyzbierajú peniaze od investorov a utekajú) a honeypot (falošné tokeny, ktoré sa dajú kúpiť, ale nie predať, čím sa obeť chytí do pasce). AI pomáha odhaliť tieto pasce a - buďte opatrní - môže byť použitá na výrobu týchto pascí v rukách zlomyseľnej osoby. Tento modul učí používať iba na účely obrany, auditu a čestného rozvoja.
Upozornenie: Povedať AI „napíšte mi zmluvu o honeypote, ktorá klame investorov“ alebo „ako môžem využiť tento protokol a vybrať prostriedky“ je neoprávnené a neetické použitie. Správne použitie je vždy: „je v tejto zmluve vzor honeypotu“, „ako uzavriem zraniteľnosť v tomto protokole“, „ako overím riziko v tomto kóde“.
Kde je AI silná a slabá
AI je silná v tejto oblasti pri: vyvolávaní známych vzorcov zraniteľnosti (ako je opätovný vstup, pretečenie celého čísla); vysvetlenie v jednoduchom jazyku, čo kód robí; navrhovanie testovania a dokumentácie; písanie veľkých dátových dopytov; Vysvetlenie pojmu na rôznych úrovniach.
AI je slabá a zavádzajúca v: nájdení novej/jedinečnej zraniteľnosti (nevidím ju, ak nie je v tréningových údajoch); holistické hodnotenie ekonomickej bezpečnosti protokolu; poznať aktuálne verzie knižníc a najnovšie útoky (nie po dátume ukončenia školenia); Absolútne súdy typu „táto zmluva je bezpečná“. Umelá inteligencia môže poskytnúť falošné záruky bezpečnosti plynulým a sebavedomým jazykom – toto je najnebezpečnejší typ halucinácie v tejto oblasti.
Disciplína na overenie každého výstupu
V tejto profesii sa výstup AI nikdy nepoužíva „tak, ako je“. Každý výstup prechádza cez tri filtre:
- Zostavte a otestujte: Kód? Nechajte ho skompilovať, otestovať a podľa možnosti spustiť na testovacej sieti (testnet – skúšobná sieť, ktorá nie je skutočnými peniazmi).
- Nezávislé vozidlo a človek: bezpečnostný nárok? Krížové overenie pomocou nástroja na statickú analýzu (napríklad Slither) a ľudského oka.
- Prepojenie so zdrojom: Údaje o reťazci? Každé číslo, ktoré AI zhrnie, je potvrdené v skutočnom prieskumníkovi blokov (stránka, ktorá zobrazuje údaje o reťazci, ako napríklad Etherscan).
Tip: Vždy povedzte AI „označte, kde si nie ste istý, a napíšte, prečo si nie ste istý“. Je oveľa bezpečnejšie požiadať AI, aby priznala svoju neistotu, ako ju nechať potichu vymýšľať.
tri mini prípady
Prípad 1 – Návrh nadobudol dynamiku a kontrolu. Jeden tím vytvoril prvý návrh stávkovej zmluvy s AI za 2 hodiny; Normálne to trvalo asi 1 deň. V návrhu AI sa však vyskytla medzera v opakovanom vstupe – viacnásobné vyberanie prostriedkov opätovným volaním funkcie pred jej dokončením. Revízor to zachytil a opravil. Ponaučenie: AI urýchľuje návrh, ale ľudia zaisťujú bezpečnosť.
Prípad 2 – Falošná adresa v analýze reťazca. Analytik povedal AI, aby „zhrnula posledných 10 transakcií tejto peňaženky“. AI poskytla plynulé zhrnutie, ale vo vnútri bol hash transakcie a vymyslená adresa - halucinácia. Keď to analytik potvrdil na Etherscan, videl, že to neplatí. Ponaučenie: nie každý hash reťazových údajov sa nahlási, kým nie je overený v prieskumníkovi blokov.
Prípad 3 – V tokenomike sa jeden scenár pokazil. Projekt začal spoliehaním sa na model, v ktorom AI povedala, že „táto krivka ponuky je udržateľná“. Model len predpokladal jediný scenár, kde cena vždy stúpa. Keď sa trh zrútil, zrútili sa stimuly. Ponaučenie: Potrebujete viacnásobné stresové testovanie s negatívnym scenárom a kontrolované ľuďmi, nie model AI s jedným scenárom.
Etika, súkromie a právny rámec
Keďže táto oblasť je kritická z finančného aj bezpečnostného hľadiska, etická záťaž je veľká:
- Obranné použitie: Informácie o zraniteľnosti slúžia len na účely uzavretia, monitorovania a obrany; Nie na vykorisťovanie.
- Dôvernosť: Vloženie nezverejneného (uzavretého zdroja) kódu auditovaného klienta do verejne dostupného nástroja AI bez povolenia je porušením zmluvy a rizikom úniku. Tajný kód vyžaduje podnikové/izolované nástroje a súhlas zákazníka.
- Nie investičné poradenstvo: Tokenomika alebo analýza generovaná AI nie je finančným poradenstvom; Je to zákonná a etická povinnosť uviesť to.
- Zodpovednosť: Pri audite kritickom z hľadiska bezpečnosti má konečné schválenie príslušný odborník, ktorý preberá odbornú zodpovednosť. „AI to povedala“ nie je obrana.
Časté chyby
- Dôverovať AI, že povie „bezpečné“. AI nemôže zaručiť bezpečnosť; Vytvára iba stopy.
- Prenos kódu do mainnetu bez toho, aby ste ho vyskúšali na testnete. Nezvratnosť neodpúšťa.
- Dôverovať hashu bez overenia údajov reťazca v prieskumníkovi blokov. Halucinácia generuje hash/adresu.
- Vloženie tajného kódu nakupujúceho do otvoreného nástroja. Únik a porušenie zmluvy.
- Opierajúc sa o ekonomický model s jedným scenárom. Negatívny scenár je nutnosťou.
- Nerozdeľovať riziko podľa úrovne. K dokumentácii a auditu nemožno pristupovať na rovnakej úrovni dôvery.
V súhrne
- Vo Web3 sa chyby priamo premietajú do peňazí; AI je asistent akcelerátora, nie rozhodovateľ.
- Príspevok AI sa zvyšuje so znižovaním nákladov na chyby; Posledné slovo pri kontrole kritickej z hľadiska bezpečnosti patrí odborníkovi.
- Neodvolateľnosť, otvorenosť/nepriateľské prostredie a intenzívne podvody robia túto oblasť výnimočnou.
- Každý výstup AI je zostavený a overený nezávislými nástrojmi a prepojením so zdrojom.
- Použitie je len na účely obrany, čestného rozvoja a autorizovaného presadzovania.
Aplikačná úloha
Vezmite si príklad inteligentnej zmluvy (buď tú, ktorú ste sami napísali, alebo jednoduchú zmluvu s otvoreným zdrojom). Požiadajte AI, aby najprv zrozumiteľným jazykom vysvetlila, čo kód robí, a potom označila potenciálne riziká ako „hypotézu“. Potom overte každé tvrdenie: (1) skompilovaním, (2) nástrojom na statickú analýzu, (3) vlastným čítaním. V tabuľke si všimnite, koľko tvrdení AI sa potvrdilo a koľko sa ukázalo ako nepravdivých.
kontrolný zoznam
- [ ] Určil som mieru rizika mojej práce (dokumentácia alebo audit?).
- [ ] Požiadal som AI, aby označila svoje neistoty.
- [ ] Výstup kódu som skompiloval/otestoval.
- [ ] Bezpečnostné tvrdenie som overil nezávislým vozidlom + človekom.
- [ ] Overil som údaje reťazca v prieskumníkovi blokov.
- [ ] Neprilepil som tajný kód do otvoreného nástroja.
- [ ] Súhlasil som s tým, že konečné schválenie zabezpečenia patrí odborníkovi.