Jednotka 1 / 11

Úvod do umelej inteligencie v blockchaine a Web3: Úlohy, hranice, autentifikácia a bezpečnostná kritickosť

zisky:

  • Schopnosť rozlíšiť, kde umelá inteligencia šetrí čas v pracovnom postupe Web3 (návrh, označovanie vzorov, dotaz) a kde sú rozhodnutia o bezpečnosti a interpretácii ponechané na odborníkovi, podľa ceny chyby
  • Schopnosť implementovať disciplínu, ktorá overí každý výstup AI jeho kompiláciou, nezávislými nástrojmi a prepojením údajov reťazca so zdrojom v prieskumníkovi blokov
  • Pochopenie, prečo neodvolateľnosť, otvorené a nepriateľské prostredie, intenzívne riziko podvodu a obranné využitie by sa mali v tejto oblasti zvážiť od samého začiatku

Blockchain (distribuovaná účtovná kniha, kde sú transakcie uchovávané v blokoch, kryptograficky prepojené a nemenné) a Web3 (internetová vrstva, ktorá beží na blockchaine namiesto centrálnej spoločnosti, kde používateľ vlastní svoj majetok a dáta) sú jednou z mála oblastí, kde sa softvérové ​​chyby priamo menia na peniaze. Chyba na webovej lokalite prerušuje stránku; Chyba v inteligentnej zmluve – dohoda, ktorá sama beží na blockchaine, ktorej podmienky sú napísané v kóde – môže odfúknuť milióny dolárov za pár sekúnd. Tento modul preto stavia umelú inteligenciu (AI) ako akcelerujúceho asistenta v tejto oblasti; ale vždy ponecháva posledné slovo kompetentnému odborníkovi, najmä pri auditoch kritických z hľadiska bezpečnosti.

V tejto lekcii sa dozvieme, kde presne AI šetrí čas v tejto profesii, kde je to ponechané na ľudí, ako overiť jednotlivé výstupy a konkrétne riziká tejto oblasti (nezvratnosť, podvod, bezpečnostná kritickosť).

Úlohy a miesto AI v tejto oblasti

Vo Web3 sú rôzne, ale vzájomne prepojené úlohy:

  • Inteligentný vývojár zmlúv: Píše reťazový kód s jazykmi ako Solidity alebo Vyper.
  • Bezpečnostný audítor: Skúma v písomných zmluvách slabé miesta a napíše správu.
  • Analytik údajov v reťazci: Skúma transakcie v reťazci, peňaženky a peňažné toky.
  • Návrhár tokenomiky: Modeluje zásobovanie, distribúciu a stimulačnú štruktúru projektu.
  • Technický autor/dokumentátor: Vytvára biele knihy, používateľské príručky a dokumentáciu kódu.

Umelá inteligencia funguje vo všetkých týchto úlohách, no nie je vo všetkých rovnako spoľahlivá. V zásade platí: príspevok umelej inteligencie sa zvyšuje so znižovaním nákladov na chyby. Ak je dokumentačná veta nesprávna, bude opravená; Ak v správe z auditu chýba zraniteľnosť, finančné prostriedky sú odcudzené. Oddelenie rizika podľa úrovne je preto prvým pravidlom používania AI v tejto profesii.

podnikania

Úloha AI

Úroveň rizika

konečné schválenie

Vygenerujte návrh kódu

Rýchly prvý návrh

stredná

Vývojár + testovanie

Bezpečnostný audit

Tip, označenie vzoru

veľmi vysoká

kompetentný audítor

Skenovanie zraniteľnosti

Zoznam kandidátskych zraniteľností

vysoká

Inšpektor + nástroj

Analýza na reťazci

Dotaz a zhrnutie

stredná

Overenie analytika

Tokenomický model

Scenár, návrh simulácie

vysoká

Ekonóm + test

Dokumentácia

Návrh, zjednodušenie

Nízka až stredná

technický prehľad

Tri fakty, ktoré robia túto oblasť výnimočnou

1. Neodvolateľnosť. Keď je transakcia potvrdená na blockchaine, nie je možné ju vrátiť späť. V banke môžete zavolať nesprávny prevod a nechať ho zrušiť; V reťazci nie je komu zavolať. Preto tu nefunguje mentalita „to napravíme neskôr“. Akonáhle sa kód vytvorený AI dostane do prevádzky (mainnet - sieť, kde sú skutočné peniaze), cena chyby je trvalá.

2. Otvorenosť a nepriateľské prostredie. Inteligentný kód zmluvy a údaje o reťazci sú všeobecne verejne dostupné. To znamená, že každý útočník na svete skúma váš kód 24 hodín denne, 7 dní v týždni. Zraniteľnosť, ktorá je vo Web2 odmietnutá ako „nikto si to nevšimne“, je vo Web3 zneužitá v priebehu niekoľkých minút. Čomukoľvek, čo AI povie, že je „pravdepodobne v poriadku“, sa nedá veriť.

3. Intenzita podvodu. Web3 je oblasť, kde sa sústreďujú falošné projekty, rug-pull (vývojári projektu vyzbierajú peniaze od investorov a utekajú) a honeypot (falošné tokeny, ktoré sa dajú kúpiť, ale nie predať, čím sa obeť chytí do pasce). AI pomáha odhaliť tieto pasce a - buďte opatrní - môže byť použitá na výrobu týchto pascí v rukách zlomyseľnej osoby. Tento modul učí používať iba na účely obrany, auditu a čestného rozvoja.

Upozornenie: Povedať AI „napíšte mi zmluvu o honeypote, ktorá klame investorov“ alebo „ako môžem využiť tento protokol a vybrať prostriedky“ je neoprávnené a neetické použitie. Správne použitie je vždy: „je v tejto zmluve vzor honeypotu“, „ako uzavriem zraniteľnosť v tomto protokole“, „ako overím riziko v tomto kóde“.

Kde je AI silná a slabá

AI je silná v tejto oblasti pri: vyvolávaní známych vzorcov zraniteľnosti (ako je opätovný vstup, pretečenie celého čísla); vysvetlenie v jednoduchom jazyku, čo kód robí; navrhovanie testovania a dokumentácie; písanie veľkých dátových dopytov; Vysvetlenie pojmu na rôznych úrovniach.

AI je slabá a zavádzajúca v: nájdení novej/jedinečnej zraniteľnosti (nevidím ju, ak nie je v tréningových údajoch); holistické hodnotenie ekonomickej bezpečnosti protokolu; poznať aktuálne verzie knižníc a najnovšie útoky (nie po dátume ukončenia školenia); Absolútne súdy typu „táto zmluva je bezpečná“. Umelá inteligencia môže poskytnúť falošné záruky bezpečnosti plynulým a sebavedomým jazykom – toto je najnebezpečnejší typ halucinácie v tejto oblasti.

Disciplína na overenie každého výstupu

V tejto profesii sa výstup AI nikdy nepoužíva „tak, ako je“. Každý výstup prechádza cez tri filtre:

  1. Zostavte a otestujte: Kód? Nechajte ho skompilovať, otestovať a podľa možnosti spustiť na testovacej sieti (testnet – skúšobná sieť, ktorá nie je skutočnými peniazmi).
  2. Nezávislé vozidlo a človek: bezpečnostný nárok? Krížové overenie pomocou nástroja na statickú analýzu (napríklad Slither) a ľudského oka.
  3. Prepojenie so zdrojom: Údaje o reťazci? Každé číslo, ktoré AI zhrnie, je potvrdené v skutočnom prieskumníkovi blokov (stránka, ktorá zobrazuje údaje o reťazci, ako napríklad Etherscan).
Tip: Vždy povedzte AI „označte, kde si nie ste istý, a napíšte, prečo si nie ste istý“. Je oveľa bezpečnejšie požiadať AI, aby priznala svoju neistotu, ako ju nechať potichu vymýšľať.

tri mini prípady

Prípad 1 – Návrh nadobudol dynamiku a kontrolu. Jeden tím vytvoril prvý návrh stávkovej zmluvy s AI za 2 hodiny; Normálne to trvalo asi 1 deň. V návrhu AI sa však vyskytla medzera v opakovanom vstupe – viacnásobné vyberanie prostriedkov opätovným volaním funkcie pred jej dokončením. Revízor to zachytil a opravil. Ponaučenie: AI urýchľuje návrh, ale ľudia zaisťujú bezpečnosť.

Prípad 2 – Falošná adresa v analýze reťazca. Analytik povedal AI, aby „zhrnula posledných 10 transakcií tejto peňaženky“. AI ​​poskytla plynulé zhrnutie, ale vo vnútri bol hash transakcie a vymyslená adresa - halucinácia. Keď to analytik potvrdil na Etherscan, videl, že to neplatí. Ponaučenie: nie každý hash reťazových údajov sa nahlási, kým nie je overený v prieskumníkovi blokov.

Prípad 3 – V tokenomike sa jeden scenár pokazil. Projekt začal spoliehaním sa na model, v ktorom AI povedala, že „táto krivka ponuky je udržateľná“. Model len predpokladal jediný scenár, kde cena vždy stúpa. Keď sa trh zrútil, zrútili sa stimuly. Ponaučenie: Potrebujete viacnásobné stresové testovanie s negatívnym scenárom a kontrolované ľuďmi, nie model AI s jedným scenárom.

Etika, súkromie a právny rámec

Keďže táto oblasť je kritická z finančného aj bezpečnostného hľadiska, etická záťaž je veľká:

  • Obranné použitie: Informácie o zraniteľnosti slúžia len na účely uzavretia, monitorovania a obrany; Nie na vykorisťovanie.
  • Dôvernosť: Vloženie nezverejneného (uzavretého zdroja) kódu auditovaného klienta do verejne dostupného nástroja AI bez povolenia je porušením zmluvy a rizikom úniku. Tajný kód vyžaduje podnikové/izolované nástroje a súhlas zákazníka.
  • Nie investičné poradenstvo: Tokenomika alebo analýza generovaná AI nie je finančným poradenstvom; Je to zákonná a etická povinnosť uviesť to.
  • Zodpovednosť: Pri audite kritickom z hľadiska bezpečnosti má konečné schválenie príslušný odborník, ktorý preberá odbornú zodpovednosť. „AI to povedala“ nie je obrana.

Časté chyby

  • Dôverovať AI, že povie „bezpečné“. AI nemôže zaručiť bezpečnosť; Vytvára iba stopy.
  • Prenos kódu do mainnetu bez toho, aby ste ho vyskúšali na testnete. Nezvratnosť neodpúšťa.
  • Dôverovať hashu bez overenia údajov reťazca v prieskumníkovi blokov. Halucinácia generuje hash/adresu.
  • Vloženie tajného kódu nakupujúceho do otvoreného nástroja. Únik a porušenie zmluvy.
  • Opierajúc sa o ekonomický model s jedným scenárom. Negatívny scenár je nutnosťou.
  • Nerozdeľovať riziko podľa úrovne. K dokumentácii a auditu nemožno pristupovať na rovnakej úrovni dôvery.

V súhrne

  • Vo Web3 sa chyby priamo premietajú do peňazí; AI je asistent akcelerátora, nie rozhodovateľ.
  • Príspevok AI sa zvyšuje so znižovaním nákladov na chyby; Posledné slovo pri kontrole kritickej z hľadiska bezpečnosti patrí odborníkovi.
  • Neodvolateľnosť, otvorenosť/nepriateľské prostredie a intenzívne podvody robia túto oblasť výnimočnou.
  • Každý výstup AI je zostavený a overený nezávislými nástrojmi a prepojením so zdrojom.
  • Použitie je len na účely obrany, čestného rozvoja a autorizovaného presadzovania.

Aplikačná úloha

Vezmite si príklad inteligentnej zmluvy (buď tú, ktorú ste sami napísali, alebo jednoduchú zmluvu s otvoreným zdrojom). Požiadajte AI, aby najprv zrozumiteľným jazykom vysvetlila, čo kód robí, a potom označila potenciálne riziká ako „hypotézu“. Potom overte každé tvrdenie: (1) skompilovaním, (2) nástrojom na statickú analýzu, (3) vlastným čítaním. V tabuľke si všimnite, koľko tvrdení AI sa potvrdilo a koľko sa ukázalo ako nepravdivých.

kontrolný zoznam

  • [ ] Určil som mieru rizika mojej práce (dokumentácia alebo audit?).
  • [ ] Požiadal som AI, aby označila svoje neistoty.
  • [ ] Výstup kódu som skompiloval/otestoval.
  • [ ] Bezpečnostné tvrdenie som overil nezávislým vozidlom + človekom.
  • [ ] Overil som údaje reťazca v prieskumníkovi blokov.
  • [ ] Neprilepil som tajný kód do otvoreného nástroja.
  • [ ] Súhlasil som s tým, že konečné schválenie zabezpečenia patrí odborníkovi.