Jednotka 6 / 11

DeFi a analýza protokolu: likvidita, MEV a ekonomické útoky

zisky:

  • Schopnosť porozumieť stavebným blokom DeFi, ako sú AMM, fond likvidity, oracle a flash pôžičky a používať umelú inteligenciu pri vysvetľovaní mechanizmov a navrhovaní scenárov
  • Byť schopný rozlíšiť, že väčšina rizík DeFi sú ekonomická/obchodná logická zraniteľnosť, nie chyby v kóde, a že umelá inteligencia je slabá v pôvodnej ekonomickej zraniteľnosti
  • Byť schopný pochopiť, že ekonomická bezpečnosť je dokázaná simuláciou, nie myslením, a že závislosť od veštcov je tým najkrehkejším bodom.

DeFi (Decentralized Finance) je najhodnotnejšia a najviac napadnutá doména Web3. Výmeny, pôžičkové protokoly, fondy likvidity – všetky bežia ako kód a všetky presúvajú milióny dolárov v nepriateľskom prostredí. V tejto jednotke budeme používať AI ako asistenta analýzy protokolu; Naučíme sa porozumieť likvidite, cenotvorbe, MEV a ekonomickým útokom a tomu, kde je AI v tejto kontextovej oblasti užitočná a nedostatočná.

Základné stavebné kamene DeFi

  • AMM (Automated Market Maker): Mechanizmus výmeny, ktorý určuje ceny podľa vzorca (napr. x·y=k), a nie párovania kupujúcich a predávajúcich.
  • Fond likvidity: Spoločný fond, do ktorého používatelia vkladajú tokeny a obchodujú.
  • Protokol o pôžičke: Pôžička proti kolaterálu; Likvidácia nastáva, keď hodnota kolaterálu klesá.
  • Oracle: Zdroj údajov, ktorý prináša vonkajšie ceny protokolu – najkritickejšia a najcitlivejšia závislosť DeFi.
  • Blesková pôžička: Pôžička prijatá bez zabezpečenia v jednej transakcii a vrátená v tej istej transakcii; Má legitímne využitie aj útočný nástroj.

MEV a ekonomické útoky

MEV (maximálna extrahovateľná hodnota – hodnota získaná orgánom na objednávku/pridanie/odstránenie transakcií) je riziková trieda špecifická pre DeFi. Čakajúce transakcie sa objavia vo verejnom fonde (mempool); Táto viditeľnosť otvára dvere nasledujúcim útokom:

  • Front-running: Vidieť ziskovú transakciu a vložiť pred ňu vlastnú transakciu.
  • Sendvičový útok: Uskutočňovanie transakcií pred a po nákupe obete a profitovanie z cenového rozdielu.
  • Oracle manipulácia: Klamanie protokolu okamžitou zmenou ceny fondu, zvyčajne pomocou bleskovej pôžičky.

Tieto útoky nevznikajú z „chyby“ kódu, ale z využiteľnosti ekonomického dizajnu. Tu má AI najväčší problém: AI, ktorá je dobrá pri skenovaní technického kódu, často nedokáže odhaliť ekonomickú zraniteľnosť špecifickú pre daný protokol.

Upozornenie: Väčšina zraniteľností DeFi nie sú „chyby v kóde“, ale slabé miesta v oblasti ekonomickej/obchodnej logiky. Štandardné skenovanie kódu AI tieto chýba; Toto je oblasť, ktorá si vyžaduje najviac ľudských znalostí, simulácie a modelovania.

Úloha AI v analýze DeFi

1. Popis mechanizmu. Umelá inteligencia dokáže jednoduchou rečou vysvetliť, ako funguje zložitý protokol (napr. AMM založený na krivkách). To poskytuje rýchly vstup do analýzy.

2. Generovanie scenára/protihypotézy. "Pri akom pohybe cien vstúpi tento dlhový protokol do likvidačnej krízy?" AI vytvára návrhy scenárov s otázkami ako; tieto sú testované simuláciou.

3. Pripomenutie známych vzorov útokov. Umelá inteligencia evokuje vzorce minulých útokov DeFi (manipulácia s orákulom, reentrancy, likvidačná špirála) ako kontrolný zoznam.

4. Návrh plánu simulácie. AI môže prísť s plánom, ktoré scenáre otestovať; ale samotná simulácia sa robí pomocou nástroja (Foundry, Tenderly).

Slabá výzva / Silná výzva

Slabá výzva:

Je tento protokol DeFi bezpečný?

Výkonná výzva:

Vaša úloha: analytik protokolu DeFi. Preskúmajte mechanizmus protokolu nižšie. Zvážte jeden po druhom nasledujúce ekonomické útoky: manipulácia veštcov (s bleskovou pôžičkou), sendvič/front-running, likvidačná špirála, efekt stiahnutia likvidity. Pre každý vektor: ako spustiť, aká podmienka je potrebná, možný vplyv. Toto sú hypotézy, ktoré sa majú testovať SIMULÁCIOU; Určite nehovorte „zabezpečené/nebezpečné“. GENERATE Skutočný kód útoku; Popíšte riziko len na obranné účely.

Štyri kopírovateľné šablóny

1) Popis mechanizmu:

Vysvetlite v jednoduchom jazyku krok za krokom mechanizmus tvorby cien/likvidity tohto protokolu: čo sa stane, keď používateľ uskutoční transakciu, ako sa určí cena, aké externé závislosti existujú? Označte časť, ktorej nerozumiete alebo ju nechajte nejasnú.

2) Plocha ekonomického útoku:

Zmapujte povrch ekonomického útoku tohto protokolu: aké predpoklady možno využiť pri orákuli, likvidite, kolateráli, likvidácii, správe vecí verejných? Každé riziko napíšte s podmienkou („čo ak“). Prezentujte to ako hypotézu, ktorá sa má potvrdiť simuláciou.

3) Stresový scenár:

Zvážte nasledujúce scenáre: ak token kolaterálu klesne o 50 %, ak sa cena orákula na chvíľu odchýli o 30 %, ak sa stiahne 80 % likvidity, aký bude protokol? Zapíšte si reťazový efekt každého scenára. Nenárokujte si číselnú presnosť; Uveďte, že sa vyžaduje simulácia.

4) Zhoda so vzorom útoku:

Má návrh tohto protokolu podobné podmienky ako pri ktorých známych vzorcoch útoku DeFi (napr. jednozdrojový oracle, otvorená cena flash úveru)? Poukázať na podobnosti na obranné účely; Nerobte zneužívajúci krok, len to vzbudí pozornosť.

Tri mini puzdrá (v číslach)

Prípad 1 – Riziko Oracle bolo zistené včas. Tím navrhoval nový dlhový protokol. Počas vysvetľovania mechanizmu YZ označil hypotézu, že „cena je prevzatá z jedného fondu a môže byť manipulovaná pomocou bleskových úverov“. Tím to potvrdil v simulácii a prešiel na TWAP + multi-sourcing. Odhadovaná strata zabránená: celá uzamknutá hodnota protokolu. Ponaučenie: AI je cenná pri vyvolávaní známych vzorcov.

Prípad 2 – AI prehliadla pôvodnú zraniteľnosť. V inom protokole bola zraniteľnosťou jedinečná ekonomická chyba vyplývajúca zo vzájomného pôsobenia dvoch mechanizmov (odmena + likvidácia). Umelá inteligencia našla každý mechanizmus „bezchybný“ jeden po druhom; Interakciu sa nepodarilo zobraziť. Ľudský modelár a zachytená simulácia. Ponaučenie: kým komponenty sú správne, ekonomika celku je slepým bodom AI.

Prípad 3 – Simulačný plán ušetril čas. Jeden analytik navrhol 15 rôznych stresových scenárov do AI namiesto toho, aby ich plánoval ručne; potom to spustil vo Foundry. Plánovanie sa skrátilo z 1 dňa na 2 hodiny; ale interpretácia výsledkov a rozhodnutie boli na človeku. Lekcia: Plány AI, opatrenia vozidiel, ľudské rozhodnutia.

Nevyhnutnosť simulácie

V DeFi sa bezpečnosť nepreukazuje „myslením“; Testuje sa simuláciou. Ekonomickú robustnosť protokolu možno pochopiť numericky spustenými rôznymi scenármi cien, likvidity a útoku. AI môže plánovať a navrhovať kód týchto simulácií; ale sú to nástroje a ľudia, ktorí produkujú a interpretujú výsledky. Výrok „pravdepodobne odolný“ vytvorený AI nie je výsledkom simulácie a nemôže byť ako taký prezentovaný.

Tip: Keď dostanete hodnotenie rizika DeFi od AI, mali by ste sa každej hypotézy opýtať: „Akou simuláciou to mám otestovať?“ Premeňte to na otázku. Zabezpečenie, ktoré nemožno otestovať, nie je v DeFi zárukou.

Časté chyby

  • Skenovanie ekonomického deficitu ako kódová chyba. Riziká DeFi sú väčšinou v obchodnej logike.
  • Dôverovať AI, že povie „bezpečné“ a preskočiť simuláciu. Vyžaduje sa testovanie.
  • Overenie komponentov jeden po druhom a preskočenie interakcie. Ekonomika celku je kritická.
  • Dôverujte Oracle z jedného zdroja. Najčastejšia katastrofa DeFi.
  • Ignorovanie MEV/predný chod. Zabúdame na skutočnosť verejného mempoolu.
  • Generovanie exploit kódu. Len defenzívna analýza je legitímna.

V súhrne

  • DeFi je vysoko hodnotný a nepriateľský priestor; Riziká sú väčšinou v ekonomickej/obchodnej logike.
  • MEV, front-running, sandwich a oracle manipulation sú triedy útokov špecifické pre DeFi.
  • AI je silná vo vysvetľovaní mechanizmov a navrhovaní scenárov; Pôvodný ekonomický deficit je slabý.
  • Ekonomickú bezpečnosť dokazuje simulácia, nie myslenie; Plány AI, opatrenia vozidiel.
  • Závislosť od Oracle je najzraniteľnejším bodom DeFi; vyžaduje viacero zdrojov a TWAP.

Aplikačná úloha

Vyberte si AMM alebo výpožičný protokol (s jasnou dokumentáciou). Použiť výzvy „popis mechanizmu“ a „plocha ekonomického útoku“ na AI. Pre každú rizikovú hypotézu, ktorú AI ​​vytvorí, „akou simuláciou by som to otestoval?“ Odpovedzte na otázku. Potom nájdite skutočnú správu o audite tohto protokolu a porovnajte skutočné zistenia s rizikami označenými AI: Čo AI zachytila, čo jej uniklo?

kontrolný zoznam

  • [ ] Riziká som rozoberal v dvoch dimenziách: kód + ekonomika.
  • [ ] Hodnotil som MEV/predný chod.
  • [ ] Tiež som skúmal závislosť Oracle.
  • [ ] Spochybnil som interakciu komponentov (celej ekonomiky).
  • [ ] Každú hypotézu som spojil so simulačným plánom.
  • [ ] Nahradil som "trezor" AI simuláciou.
  • [ ] Analyzoval som len na obranné účely.