Enota 6 / 11

DeFi in analiza protokola: likvidnost, MEV in ekonomski napadi

Dobički:

  • Sposobnost razumevanja gradnikov DeFi, kot so AMM, likvidnostni sklad, Oracle in bliskovno posojilo, ter uporaba umetne inteligence pri razlagi mehanizmov in pripravi scenarijev
  • Biti sposoben razlikovati, da je večina tveganj DeFi ranljivosti ekonomske/poslovne logike, ne hrošči kode, in da je umetna inteligenca šibka pri prvotni ekonomski ranljivosti
  • Biti sposoben razumeti, da se ekonomska varnost dokazuje s simulacijo, ne z razmišljanjem, in da je zasvojenost z orakljem najbolj krhka točka.

DeFi (decentralizirane finance) je najvišja vrednost in najbolj napadena domena Web3. Borze, protokoli posojanja, skladi likvidnosti – vse deluje kot koda in vse premika milijone dolarjev v sovražnem okolju. V tej enoti bomo uporabili AI kot pomočnika pri analizi protokola; Naučili se bomo razumeti likvidnost, cene, MEV in ekonomske napade ter kje je umetna inteligenca koristna in neustrezna na tem kontekstualnem področju.

Osnovni gradniki DeFi

  • AMM (Automated Market Maker): Menjalni mehanizem, ki določa cene s formulo (npr. x·y=k) namesto ujemanja kupcev in prodajalcev.
  • Likvidnostni sklad: Skupni sklad, kamor uporabniki položijo žetone in poteka trgovanje.
  • Posojilni protokol: Izposoja proti zavarovanju; Likvidacija nastopi, ko se vrednost zavarovanja zmanjša.
  • Oracle: vir podatkov, ki protokolu prinese ceno iz zunanjega sveta – najbolj kritična in najbolj krhka odvisnost DeFi.
  • Hitro posojilo: posojilo, vzeto brez zavarovanja v eni transakciji in vrnjeno v isti transakciji; Ima tako zakonite uporabe kot orodje za napad.

MEV in gospodarski napadi

MEV (Maksimalna izvlečna vrednost – vrednost, ki jo izvleče organ za naročanje/dodajanje/odstranjevanje transakcij) je razred tveganja, značilen za DeFi. Čakajoče transakcije se prikažejo v javnem bazenu (mempool); Ta vidnost odpira vrata naslednjim napadom:

  • Predvajanje: Videti donosno transakcijo in vstaviti lastno transakcijo pred njo.
  • Napad sendviča: Izvajanje transakcij pred in po žrtvinem nakupu ter pridobivanje dobička iz razlike v ceni.
  • Manipulacija Oracle: Prevara protokola s takojšnjo spremembo cene bazena, običajno s hitrim posojilom.

Ti napadi ne izvirajo iz "hrošča" kode, temveč iz izkoriščenosti ekonomske zasnove. Tu ima AI največ težav: AI, ki je dober pri skeniranju tehnične kode, pogosto ne more zaznati ekonomske ranljivosti, specifične za protokol.

Pozor: večina ranljivosti DeFi ni "napake kode", ampak ranljivosti ekonomske/poslovne logike. Standardno skeniranje kode AI jih pogreša; To je področje, ki zahteva največ človeškega znanja, simulacije in modeliranja.

Vloga AI pri analizi DeFi

1. Opis mehanizma. Umetna inteligenca je zmogljiva pri pojasnjevanju v preprostem jeziku, kako deluje kompleksen protokol (npr. AMM na podlagi krivulje). To omogoča hiter vstop v analizo.

2. Ustvarjanje scenarija/protihipoteze. "Pri kakšnem gibanju cene bo ta dolžniški protokol vstopil v likvidacijsko krizo?" AI izdela osnutke scenarijev z vprašanji, kot so; ti so testirani s simulacijo.

3. Opomin na znane vzorce napadov. Umetna inteligenca prikliče vzorce preteklih napadov na DeFi (manipulacija s prerokovanjem, ponovni vstop, spirala likvidacije) kot kontrolni seznam.

4. Osnutek načrta simulacije. AI lahko pripravi načrt, katere scenarije naj preizkusi; sama simulacija pa je narejena z orodjem (Foundry, Tenderly).

Šibek poziv/močan poziv

Šibek poziv:

Ali je ta protokol DeFi varen?

Močan poziv:

Vaša vloga: analitik protokola DeFi. Spodaj preglejte mehanizem protokola. Upoštevajte naslednje vektorje ekonomskih napadov enega za drugim: orakeljska manipulacija (s hitrim posojilom), sendvič/napredovanje, spirala likvidacije, učinek dviga likvidnosti. Za vsak vektor: kako sprožiti, kakšni pogoji so potrebni, možen vpliv. To so hipoteze, ki jih je treba preveriti S SIMULACIJO; Zagotovo ne recite "varno/nevarno". GENERIRAJTE dejansko napadalno kodo; Opišite tveganje samo za obrambne namene.

Štiri predloge za kopiranje

1) Opis mehanizma:

V preprostem jeziku, korak za korakom, razložite mehanizem oblikovanja cen/likvidnosti tega protokola: kaj se zgodi, ko uporabnik opravi transakcijo, kako se določi cena, kakšne zunanje odvisnosti obstajajo? Označite del, ki ga ne razumete ali pustite nejasnega.

2) Ekonomska napadalna površina:

Preslikajte površino ekonomskih napadov tega protokola: katere predpostavke je mogoče uporabiti v Oraclu, likvidnosti, zavarovanju, likvidaciji, upravljanju? Vsako tveganje napišite s pogojem (»kaj če«). Predstavite ga kot hipotezo, ki jo je treba potrditi s simulacijo.

3) Stresni scenarij:

Razmislite o naslednjih scenarijih: če žeton zavarovanja pade za 50 %, če cena Oracle v trenutku odstopa za 30 %, če se umakne 80 % likvidnosti, kakšen bo protokol? Zapišite stranski učinek vsakega scenarija. Ne zahtevajte numerične natančnosti; Določite, da je potrebna simulacija.

4) Ujemanje vzorcev zgodovinskih napadov:

Ali ima zasnova tega protokola podobne pogoje kot kateri od znanih vzorcev napada DeFi (npr. orakelj z enim virom, odprta cena hitrega posojila)? Poudarite podobnosti za obrambne namene; Ne naredite koraka izkoriščanja, pritegnili boste le točko pozornosti.

Trije mini kovčki (v številkah)

1. primer – Tveganje pri Oraclu je bilo odkrito zgodaj. Ekipa je oblikovala nov protokol dolga. Med razlago mehanizma je YZ označil hipotezo, da je "cena vzeta iz enega samega bazena in jo je mogoče manipulirati s hitrimi posojili." Ekipa je to potrdila v simulaciji in prešla na TWAP + več virov. Ocenjena preprečena izguba: celotna zaklenjena vrednost protokola. Lekcija: umetna inteligenca je dragocena pri evociranju znanih vzorcev.

Primer 2 – AI je zgrešil prvotno ranljivost. V drugem protokolu je bila ranljivost edinstvena ekonomska napaka, ki je bila posledica interakcije dveh mehanizmov (nagrada + likvidacija). AI je ugotovil, da je vsak mehanizem "brezhiben" enega za drugim; Interakcije ni bilo mogoče videti. Človeški modelar in simulacija sta zajeta. Nauk: čeprav so komponente pravilne, je ekonomija celote slepa pega AI.

Primer 3 – Simulacijski načrt je prihranil čas. En analitik je v AI pripravil 15 različnih scenarijev stresa, namesto da bi jih načrtoval ročno; potem ga je vodil v Livarni. Načrtovanje se je zmanjšalo z 1 dneva na 2 uri; toda interpretacija rezultatov in odločitev sta bili moški. Lekcija: AI načrtuje, vozila meri, človek se odloči.

Nepogrešljivost simulacije

V DeFi se varnost ne dokazuje z "razmišljanjem"; Preizkušen je s simulacijo. Ekonomsko trdnost protokola je mogoče razumeti s številčnim izvajanjem različnih scenarijev cen, likvidnosti in napada. AI lahko načrtuje in osnuje kodo teh simulacij; vendar so orodja in ljudje tisti, ki proizvajajo in razlagajo rezultate. Izjava "verjetno vzdržljiv", ki jo ustvari umetna inteligenca, ni rezultat simulacije in je ni mogoče predstaviti kot tako.

Namig: ko od umetne inteligence prejmete oceno tveganja DeFi, morate vsako hipotezo vprašati "s katero simulacijo naj to preizkusim?" Spremeni to v vprašanje. Varnostna trditev, ki je ni mogoče preizkusiti, ni zagotovilo v DeFi.

Pogoste napake

  • Pregledovanje gospodarskega primanjkljaja kot napaka kode. Tveganja DeFi so večinoma v poslovni logiki.
  • Zaupati AI, da reče "varno" in preskočiti simulacijo. Testiranje je potrebno.
  • Preverjanje komponent eno za drugo in preskakovanje interakcije. Gospodarstvo celote je kritično.
  • Zaupanje Oraclu iz enega vira. Najpogostejša katastrofa DeFi.
  • Ignoriranje MEV/sprednji tek. Pozabljamo na dejstvo javnega mempoola.
  • Ustvarjanje kode izkoriščanja. Le obrambna analiza je legitimna.

Če povzamem

  • DeFi je visoko vreden in sovražen prostor; Tveganja so predvsem v ekonomsko/poslovni logiki.
  • MEV, front-running, sendvič in orakeljska manipulacija so razredi napadov, specifičnih za DeFi.
  • AI je močan pri razlagi mehanizmov in pripravi scenarijev; Prvotni gospodarski primanjkljaj je šibek.
  • Ekonomska varnost se dokazuje s simulacijo, ne z razmišljanjem; Načrti AI, ukrepi za vozila.
  • Odvisnost od Oracla je najbolj ranljiva točka DeFi; zahteva več virov in TWAP.

Aplikacijska naloga

Izberite AMM ali protokol posojanja (z jasno dokumentacijo). Uporabite pozive "opis mehanizma" in "površina ekonomskega napada" za AI. Za vsako hipotezo tveganja, ki jo ustvari umetna inteligenca, "s kakšno simulacijo bi to preizkusil?" Odgovorite na vprašanje. Nato poiščite dejansko revizijsko poročilo tega protokola in primerjajte dejanske ugotovitve s tveganji, ki jih je označila umetna inteligenca: kaj je umetna inteligenca ujela, kaj je zgrešila?

kontrolni seznam

  • [ ] O tveganjih sem razpravljal v dveh dimenzijah: koda + ekonomija.
  • [ ] Ocenil sem MEV/prednji tek.
  • [ ] Preučil sem tudi odvisnost Oracle.
  • [ ] Vprašal sem se o interakciji komponent (celotne ekonomije).
  • [ ] Vsako hipotezo sem povezal s simulacijskim načrtom.
  • [ ] AI-jev "varen" sem zamenjal s simulacijo.
  • [ ] Analiziral sem le v obrambne namene.