Enota 1 / 11

Uvod v umetno inteligenco v verigi blokov in spletu3: vloge, meje, avtentikacija in varnostna kritičnost

Dobički:

  • Možnost razlikovanja, kje umetna inteligenca prihrani čas v delovnem toku Web3 (osnutek, označevanje vzorcev, poizvedba) in kje so odločitve o varnosti in interpretaciji prepuščene strokovnjaku, glede na ceno napake
  • Sposobnost izvajanja discipline, ki preverja vsak izhod AI s prevajanjem, neodvisnim orodjem in povezovanjem podatkov verige z virom v raziskovalcu blokov
  • Razumevanje, zakaj je treba nepreklicnost, odprto in sovražno okolje, intenzivno tveganje goljufije in obrambno uporabo upoštevati na tem področju že od samega začetka

Blockchain (porazdeljena knjiga, kjer se transakcije vodijo v blokih, kriptografsko povezane in nespremenljive) in Web3 (internetna plast, ki teče na blockchainu namesto v centralnem podjetju, kjer ima uporabnik svoja sredstva in podatke) sta eno redkih področij, kjer se programske napake neposredno spremenijo v denar. Napaka na spletni strani prekine stran; Napaka v pametni pogodbi – pogodbi, ki se sama izvaja v verigi blokov in katere pogoji so zapisani v kodi – lahko v nekaj sekundah odpihne milijone dolarjev. Ta modul torej postavlja umetno inteligenco (AI) kot pospeševalnega pomočnika na tem področju; vendar vedno prepusti zadnjo besedo kompetentnemu strokovnjaku, zlasti pri presojah, ki so kritične za varnost.

V tej enoti bomo natančno izvedeli, kje umetna inteligenca prihrani čas v tem poklicu, kje je prepuščena ljudem, kako preveriti vsak izhod in kakšna so posebna tveganja tega področja (nepovratnost, goljufije, varnostna kritičnost).

Vloge in mesto umetne inteligence na tem področju

V Web3 obstajajo različne, a prepletene vloge:

  • Razvijalec pametnih pogodb: piše kodo v verigi z jeziki, kot sta Solidity ali Vyper.
  • Varnostni revizor: preuči pisne pogodbe glede ranljivosti in napiše poročilo.
  • Analitik podatkov v verigi: preučuje transakcije v verigi, denarnice in denarne tokove.
  • Oblikovalec tokenomike: modelira ponudbo žetonov, distribucijo in strukturo spodbud.
  • Tehnični pisec/dokumentator: izdeluje bele knjige, uporabniške priročnike in dokumentacijo kode.

AI deluje v vseh teh vlogah, vendar ni v vseh enako zanesljiv. Kot pravilo: prispevek umetne inteligence se poveča, ko se zmanjšajo stroški napake. Če je dokumentacijski stavek napačen, bo popravljen; Če revizijsko poročilo zamudi ranljivost, so sredstva ukradena. Zato je ločevanje tveganja po stopnjah prvo pravilo uporabe umetne inteligence v tem poklicu.

posel

Vloga AI

Stopnja tveganja

končna odobritev

Ustvari osnutek kode

Hitri prvi osnutek

srednje

Razvijalec + testiranje

Varnostna revizija

Nasvet, označevanje vzorca

zelo visoko

pristojni revizor

Skeniranje ranljivosti

Seznam kandidatov za ranljivost

visoka

Inšpektor + orodje

Analiza v verigi

Vprašanje in povzetek

srednje

Preverjanje analitika

Tokenomski model

Scenarij, osnutek simulacije

visoka

Ekonomist + test

Dokumentacija

Osnutek, poenostavitev

Nizka-srednja

tehnični pregled

Tri dejstva, zaradi katerih je to območje posebno

1. Nepreklicnost. Ko je transakcija potrjena v verigi blokov, je ni mogoče razveljaviti. V banki lahko prikličete napačno nakazilo in ga prekličete; V verigi ni nikogar, ki bi ga poklical. Zato miselnost "bomo popravili kasneje" pri nas ne deluje. Ko se koda, ki jo ustvari AI, prenese v živo (mainnet – omrežje, kjer je pravi denar), je cena napake trajna.

2. Odprtost in sovražno okolje. Koda pametne pogodbe in podatki o verigi so na splošno javno dostopni. To pomeni, da vsak napadalec na svetu pregleduje vašo kodo 24/7. Ranljivost, ki je v Web2 zavrnjena kot "nihče ne opazi", je v Web3 izkoriščena v nekaj minutah. Karkoli, kar AI pravi, da je "verjetno v redu", ni mogoče zaupati.

3. Intenzivnost goljufij. Web3 je področje, kjer so zgoščeni lažni projekti, pogodbe o preprogah (razvijalci projekta zbirajo denar vlagateljev in pobegnejo) in honeypot (ponarejeni žetoni, ki jih je mogoče kupiti, ne pa tudi prodati, ujeti žrtev). AI pomaga odkriti te pasti in – bodite previdni – lahko se uporabi za ustvarjanje teh pasti v rokah zlonamerne osebe. Ta modul uči uporabo samo za namene obrambe, revizije in poštenega razvoja.

Pozor: reči AI "napiši mi pogodbo honeypot, ki zavaja vlagatelje" ali "kako lahko izkoristim ta protokol in dvignem sredstva" je nepooblaščena in neetična uporaba. Pravilna uporaba je vedno: "ali je v tej pogodbi vzorec honeypot", "kako zaprem ranljivost v tem protokolu", "kako preverim tveganje v tej kodi".

Kjer je AI močna in šibka

Umetna inteligenca je na tem področju močna pri: evociranju znanih vzorcev ranljivosti (kot je ponovni vstop, prelivanje celih števil); pojasnjevanje v preprostem jeziku, kaj počne koda; priprava testiranja in dokumentacije; pisanje poizvedb za velike podatke; Razlaga koncepta na različnih ravneh.

Umetna inteligenca je šibka in zavajajoča pri: iskanju nove/edinstvene ranljivosti (ne more je videti, če je ni v podatkih za usposabljanje); celostna ocena ekonomske varnosti protokola; poznavanje trenutnih različic knjižnice in najnovejših napadov (ne po končnem datumu usposabljanja); Absolutne sodbe, kot je "ta pogodba je varna". Umetna inteligenca lahko daje lažna zagotovila o varnosti v tekočem in samozavestnem jeziku – to je najnevarnejša vrsta halucinacije na tem področju.

Disciplina za preverjanje vsakega rezultata

V tem poklicu se rezultat umetne inteligence nikoli ne uporablja "takšen kot je". Vsak izhod gre skozi tri filtre:

  1. Zgradite in preizkusite: Koda? Naj se prevede, testira in po možnosti izvaja na testnem omrežju (testnet - poskusno omrežje, ki ni pravi denar).
  2. Neodvisno vozilo in človek: varnostna trditev? Navzkrižno preverjanje z orodjem za statično analizo (kot je Slither) in človeškim očesom.
  3. Povezava z virom: Verižni podatki? Vsaka številka, ki jo povzema AI, je potrjena v dejanskem raziskovalcu blokov (mesto, ki prikazuje podatke o verigi, kot je Etherscan).
Namig: AI vedno povejte »označite, kje niste prepričani, in napišite, zakaj niste prepričani«. Veliko varneje je zahtevati od AI, da prizna svojo negotovost, kot pa pustiti, da si jo tiho izmisli.

trije mini kovčki

Primer 1 – Prepih je dobil zagon in nadzor. Ena ekipa je v 2 urah izdelala prvi osnutek pogodbe o stakingu z AI; Običajno je trajalo približno 1 dan. Toda v osnutku umetne inteligence je obstajala vrzel pri ponovnem vstopu – večkratni dvig sredstev s ponovnim klicem funkcije, preden se konča. Revizor je to ujel in popravil. Nauk: umetna inteligenca pospeši prepih, ljudje pa poskrbijo za varnost.

2. primer – Lažni naslov v analizi v verigi. Analitik je rekel AI ​​naj "povzame zadnjih 10 transakcij te denarnice." Umetna inteligenca je podala tekoč povzetek, toda v njem sta bila zgoščena vrednost transakcije in izmišljen naslov – halucinacija. Ko je analitik to potrdil na Etherscan, je videl, da ne drži. Nauk: vsak zgoščen podatek o verigi se ne poroča, dokler ni preverjen v raziskovalcu blokov.

Primer 3 – V tokenomiki je šel en scenarij narobe. Projekt se je začel z opiranjem na model, kjer je AI dejal, da je "ta krivulja ponudbe trajnostna". Model je predvideval le en sam scenarij, kjer cena vedno raste. Ko se je trg zrušil, so spodbude propadle. Lekcija: potrebujete več stresnih testiranj z negativnim scenarijem, ki jih pregledajo ljudje, ne modela umetne inteligence z enim scenarijem.

Etika, zasebnost in pravni okvir

Ker je to področje tako finančno kot varnostno kritično, je etično breme veliko:

  • Obrambna uporaba: informacije o ranljivosti so samo za namene zapiranja, spremljanja in obrambe; Ne za izkoriščanje.
  • Zaupnost: Lepljenje neobjavljene (zaprte kode) revidirane stranke v javno dostopno orodje AI brez dovoljenja je kršitev pogodbe in tveganje uhajanja. Skrivna koda zahteva podjetja/izolirana orodja in odobritev stranke.
  • Ni naložbeni nasvet: tokenomika ali analiza, ustvarjena z umetno inteligenco, ni finančni nasvet; To je pravna in etična obveznost.
  • Odgovornost: Pri presoji, pomembni za varnost, ima končno odobritev pristojni strokovnjak, ki prevzame strokovno odgovornost. "Umetna inteligenca je tako rekla" ni obramba.

Pogoste napake

  • Zaupanje AI, da reče "varno". AI ne more zagotoviti varnosti; Proizvaja samo namige.
  • Prenos kode v glavno omrežje brez preizkušanja na testnem omrežju. Nepovratnost ne odpušča.
  • Zaupanje zgoščeni vrednosti brez preverjanja podatkov verige v raziskovalcu blokov. Halucinacije ustvarijo hash/naslov.
  • Prilepite kodo skrivnega kupca v odprto orodje. Puščanje in kršitev pogodbe.
  • Zanašanje na ekonomski model z enim scenarijem. Negativen scenarij je nujen.
  • Neločevanje tveganja po stopnji. Dokumentacije in revizije ni mogoče obravnavati na isti ravni zaupanja.

Če povzamem

  • V Web3 se hrošči neposredno pretvorijo v denar; Umetna inteligenca je pomočnik pospeševalnika in ne odločevalec.
  • Prispevek umetne inteligence se poveča, ko se zmanjšajo stroški napake; Zadnjo besedo pri varnostno kritičnem pregledu ima strokovnjak.
  • Nepreklicnost, odprtost/sovražno okolje in intenzivne goljufije naredijo to področje posebno.
  • Vsak rezultat umetne inteligence je sestavljen in preverjen z neodvisnimi orodji in povezovanjem z virom.
  • Uporablja se samo za namene obrambe, poštenega razvoja in pooblaščenega izvrševanja.

Aplikacijska naloga

Vzemimo primer pametne pogodbe (bodisi tiste, ki ste jo napisali sami, bodisi preproste odprtokodne pogodbe). Prosite AI, da najprej v preprostem jeziku razloži, kaj počne koda, nato pa potencialna tveganja označi kot "hipotezo". Nato preverite vsako trditev tako, da: (1) jo sestavite, (2) orodje za statično analizo, (3) lastno branje. V tabeli zabeležite, koliko trditev AI je bilo potrjenih in koliko se jih je izkazalo za napačne.

kontrolni seznam

  • [ ] Določil sem stopnjo tveganja svojega dela (dokumentacija ali revizija?).
  • [ ] AI sem prosil, naj označi svoje negotovosti.
  • [ ] Prevedel/preizkusil sem izhod kode.
  • [ ] Varnostno trditev sem preveril z neodvisnim vozilom in človekom.
  • [ ] Verige podatkov sem preveril v raziskovalcu blokov.
  • [ ] Skrivne kode nisem prilepil v odprto orodje.
  • [ ] Strinjam se, da ima končno varnostno odobritev strokovnjak.