Fitimet:
- Të jesh në gjendje të dallosh se ku inteligjenca artificiale kursen kohë në rrjedhën e punës Web3 (drafti, shënimi i modelit, pyetja) dhe ku vendimet e sigurisë dhe interpretimit i lihen ekspertit, sipas kostos së gabimit
- Aftësia për të zbatuar një disiplinë që verifikon çdo dalje të AI duke e përpiluar atë, vegla të pavarura dhe duke lidhur të dhënat e zinxhirit me burimin në eksploruesin e bllokut
- Të kuptuarit përse parevokueshmëria, mjedisi i hapur dhe armiqësor, rreziku intensiv i mashtrimit dhe përdorimi mbrojtës duhet të merren parasysh në këtë fushë që në fillim
Blockchain (libri i shpërndarë ku transaksionet mbahen në blloqe, të lidhura kriptografikisht dhe të pandryshueshme) dhe Web3 (shtresa e internetit që funksionon në blockchain në vend të një kompanie qendrore, ku përdoruesi zotëron asetet dhe të dhënat e tij) janë një nga fushat e rralla ku gabimet e softuerit kthehen drejtpërdrejt në para. Një gabim në një faqe interneti prish një faqe; Një gabim në një kontratë inteligjente - një marrëveshje që funksionon vetë në blockchain, kushtet e së cilës janë të shkruara me kod - mund të shpërthejë miliona dollarë në sekonda. Prandaj, ky modul pozicionon inteligjencën artificiale (AI) si një asistent përshpejtues në këtë fushë; por gjithmonë ia lë fjalën përfundimtare një eksperti kompetent, veçanërisht në auditimet kritike të sigurisë.
Në këtë njësi, do të mësojmë saktësisht se ku kursen kohë inteligjenca artificiale në këtë profesion, ku u lihet njerëzve, si të verifikohet çdo rezultat dhe rreziqet specifike të kësaj fushe (pakthyeshmëria, mashtrimi, kritika e sigurisë).
Rolet dhe vendi i AI në këtë fushë
Ka role të ndryshme, por të ndërthurura në Web3:
- Zhvilluesi i kontratës inteligjente: Shkruan kodin në zinxhir me gjuhë të tilla si Solidity ose Vyper.
- Audituesi i sigurisë: Shqyrton kontratat e shkruara për dobësitë dhe shkruan një raport.
- Analist i të dhënave në zinxhir: Ekzaminon transaksionet në zinxhir, kuletat dhe flukset e parave.
- Projektuesi i Tokenomics: Modelon furnizimin, shpërndarjen dhe strukturën e stimulimit të një projekti.
- Shkrimtar/dokumentues teknik: Prodhon letra të bardha, udhëzues përdoruesi dhe dokumentacion kodi.
AI funksionon në të gjitha këto role, por nuk është po aq e besueshme në të gjitha. Si rregull i përgjithshëm: kontributi i AI rritet ndërsa kostoja e gabimit zvogëlohet. Nëse një fjali e dokumentacionit është e pasaktë, ajo do të korrigjohet; Nëse një raport auditimi humbet një dobësi, fondet vidhen. Prandaj, ndarja e rrezikut sipas nivelit është rregulli i parë i përdorimit të AI në këtë profesion.
biznesi
Roli i AI
Niveli i rrezikut
miratimin përfundimtar
Gjeneroni draft kodin
Drafti i parë i shpejtë
e mesme
Zhvillues + testim
Auditimi i sigurisë
Këshillë, shënimi i modelit
shumë e lartë
auditor kompetent
Skanimi i cenueshmërisë
Lista e cenueshmërisë së kandidatëve
lartë
Inspektor + mjet
Analiza në zinxhir
Pyetje dhe përmbledhje
e mesme
Verifikimi nga analisti
Modeli tokenomik
Skenari, draft simulimi
lartë
Ekonomist + test
Dokumentacioni
Draft, thjeshtim
E ulët-mesatare
rishikim teknik
Tre fakte që e bëjnë këtë zonë të veçantë
1. Parevokueshmëria. Pasi një transaksion të konfirmohet në blockchain, ai nuk mund të zhbëhet. Mund të telefononi në bankë transfertën e gabuar dhe ta anuloni; Nuk ka njeri që të thërrasë në zinxhir. Prandaj këtu nuk funksionon mendësia “e rregullojmë më vonë”. Pasi kodi i prodhuar nga AI merret drejtpërdrejt (mainnet - rrjeti ku janë paratë reale), kostoja e gabimit është e përhershme.
2. Hapja dhe mjedisi armiqësor. Kodi i kontratës inteligjente dhe të dhënat e zinxhirit janë përgjithësisht të disponueshme për publikun. Kjo do të thotë që çdo sulmues në botë po shqyrton kodin tuaj 24/7. Një cenueshmëri që hidhet poshtë si "askush nuk e vëren" në Web2 shfrytëzohet në Web3 brenda pak minutash. Çdo gjë që AI thotë se është "ndoshta në rregull" nuk mund të besohet.
3. Intensiteti i mashtrimit. Web3 është një zonë ku përqendrohen projektet e rreme, qilimat (zhvilluesit e një projekti mbledhin paratë e investitorëve dhe ikin) dhe kontratat e honeypot (tokenat e rreme që mund të blihen por nuk mund të shiten, duke bllokuar viktimën). AI ndihmon në zbulimin e këtyre kurtheve dhe - kini kujdes - mund të përdoret për të prodhuar këto kurthe në duart e një personi keqdashës. Ky modul mëson përdorimin vetëm për qëllime mbrojtëse, audituese dhe zhvillimi të ndershëm.
Kujdes: Të thuash AI "më shkruaj një kontratë honeypot që mashtron investitorët" ose "si mund ta shfrytëzoj këtë protokoll dhe të tërheq fondet" është përdorim i paautorizuar dhe joetik. Përdorimi i saktë është gjithmonë: "a ka një model honeypot në këtë kontratë", "si ta mbyll cenueshmërinë në këtë protokoll", "si ta verifikoj rrezikun në këtë kod".
Aty ku AI është i fortë dhe i dobët
AI është i fortë në këtë fushë në: evokimin e modeleve të njohura të cenueshmërisë (të tilla si rihyrja, tejkalimi i numrave të plotë); duke shpjeguar në gjuhë të thjeshtë se çfarë bën një kod; hartimi i testimit dhe dokumentacionit; shkrimi i pyetjeve të të dhënave të mëdha; Shpjegimi i një koncepti në nivele të ndryshme.
AI është e dobët dhe mashtruese në: gjetjen e një cenueshmërie të re/unike (nuk mund ta shohë nëse nuk është në të dhënat e trajnimit); vlerësimi holistik i sigurisë ekonomike të një protokolli; njohja e versioneve aktuale të bibliotekës dhe sulmeve të fundit (jo përtej datës së ndërprerjes së trajnimit); Gjykime absolute si “kjo kontratë është e sigurt”. Inteligjenca artificiale mund të japë garanci të rreme sigurie në gjuhë të rrjedhshme dhe të sigurt – ky është lloji më i rrezikshëm i halucinacioneve në këtë fushë.
Disiplina për të verifikuar çdo rezultat
Në këtë profesion, prodhimi i AI nuk përdoret kurrë "siç është". Çdo dalje kalon nëpër tre filtra:
- Ndërtoni dhe provoni: Kodi? Lëreni të përpilohet, testohet dhe nëse është e mundur të ekzekutohet në një rrjet testues (testnet - rrjet provë që nuk është para reale).
- Automjeti dhe njeriu i pavarur: Një pretendim sigurie? Verifikoni me një mjet analize statike (si Slither) dhe syrin e njeriut.
- Lidhja me burimin: Të dhënat e zinxhirit? Çdo numër që AI përmbledh konfirmohet në eksploruesin aktual të bllokut (një sajt që shfaq të dhënat e zinxhirit, siç është Etherscan).
Këshillë: Gjithmonë thuaji AI-së “shëno ku nuk je i sigurt dhe shkruaj pse nuk je i sigurt”. Është shumë më e sigurt të kërkosh nga AI që të pranojë pasigurinë e saj sesa ta fabrikojë atë në heshtje.
tre mini kuti
Rasti 1 - Drafti fitoi vrull dhe kontroll. Një ekip prodhoi draftin e parë të një kontrate aksionesh me AI në 2 orë; Zakonisht zgjati rreth 1 ditë. Por kishte një boshllëk rihyrjeje në draftin e AI - tërheqja e fondeve disa herë duke thirrur përsëri një funksion përpara se të përfundojë. Auditori e kapi këtë dhe e korrigjoi. Mësimi: AI përshpejton draftin, por njerëzit sigurojnë sigurinë.
Rasti 2 - Adresa e rreme në analizën në zinxhir. Një analist i tha AI-së të "përmbledhë 10 transaksionet e fundit të asaj portofol". AI dha një përmbledhje të rrjedhshme, por brenda saj ishte një hash transaksioni dhe një adresë e krijuar - një halucinacion. Kur analisti e konfirmoi atë në Etherscan, ai pa që nuk qëndronte. Mësimi: jo çdo hash i të dhënave të zinxhirit raportohet derisa të verifikohet në eksploruesin e bllokut.
Rasti 3 - Në tokenomics, një skenar shkoi keq. Një projekt i nisur duke u mbështetur në modelin ku AI tha "kjo kurbë oferte është e qëndrueshme". Modeli supozoi vetëm skenarin e vetëm ku çmimi gjithmonë rritet. Kur tregu u rrëzua, stimujt u shembën. Mësimi: keni nevojë për teste stresi të shumëfishta, me skenar negativ, të rishikuar nga njeriu, jo një model i AI me një skenar të vetëm.
Etika, privatësia dhe kuadri ligjor
Për shkak se kjo fushë është njëkohësisht financiare dhe kritike për sigurinë, barra etike është e rëndë:
- Përdorimi mbrojtës: Informacioni i cenueshmërisë është vetëm për qëllime mbylljeje, monitorimi dhe mbrojtjeje; Jo për shfrytëzim.
- Konfidencialiteti: Ngjitja e kodit të papublikuar (burim të mbyllur) të një klienti të audituar në një mjet AI të disponueshëm publikisht pa leje është një shkelje e kontratës dhe rrezik rrjedhjeje. Kodi sekret kërkon mjete të ndërmarrjes/të izoluara dhe miratimin e klientit.
- Jo këshilla për investime: Tokenomia ose analiza e krijuar nga AI nuk është këshillë financiare; Është një detyrim ligjor dhe etik për ta deklaruar këtë.
- Përgjegjësia: Në një auditim kritik për sigurinë, miratimi përfundimtar i takon ekspertit kompetent i cili merr përsipër përgjegjësinë profesionale. "AI tha kështu" nuk është një mbrojtje.
Gabimet e zakonshme
- Besimi në AI për të thënë "i sigurt". AI nuk mund të garantojë siguri; Ajo prodhon vetëm të dhëna.
- Transferimi i kodit në mainnet pa e provuar atë në testnet. Pakthyeshmëria nuk fal.
- Besimi i hash-it pa verifikuar të dhënat e zinxhirit në eksploruesin e bllokut. Halucinacioni gjeneron hash/adresa.
- Ngjitja e kodit sekret të blerësit në veglën e hapur. Rrjedhje dhe shkelje e kontratës.
- Duke u mbështetur në një model ekonomik me një skenar. Skenari negativ është i domosdoshëm.
- Mos ndarja e rrezikut sipas nivelit. Dokumentacioni dhe auditimi nuk mund të trajtohen në të njëjtin nivel besimi.
Në përmbledhje
- Në Web3, gabimet përkthehen drejtpërdrejt në para; AI është një asistent përshpejtues, jo një vendimmarrës.
- Kontributi i AI rritet me zvogëlimin e kostos së gabimit; Fjala e fundit në inspektimin kritik të sigurisë i takon ekspertit.
- Parevokueshmëria, hapja/mjedisi armiqësor dhe mashtrimi intensiv e bëjnë këtë fushë të veçantë.
- Çdo dalje e AI përpilohet dhe verifikohet duke përdorur vegla të pavarura dhe duke u lidhur me burimin.
- Përdorimi është vetëm për mbrojtje, zhvillim të ndershëm dhe qëllime të autorizuara të zbatimit.
Detyra e aplikimit
Merrni një shembull të kontratës së zgjuar (ose atë që keni shkruar vetë ose një kontratë të thjeshtë me burim të hapur). Kërkojini AI që fillimisht të shpjegojë në gjuhë të thjeshtë se çfarë bën kodi, më pas të shënojë rreziqet e mundshme si "hipotezë". Pastaj verifikoni çdo pretendim duke: (1) përpiluar atë, (2) një mjet analize statike, (3) leximin tuaj. Vini re në një tabelë se sa nga pretendimet e AI u konfirmuan dhe sa rezultuan të rreme.
listë kontrolli
- [ ] Unë kam përcaktuar nivelin e rrezikut të punës sime (dokumentim apo auditim?).
- [ ] I kërkova AI të shënonte pasiguritë e saj.
- [ ] Kam përpiluar/testuar daljen e kodit.
- [ ] E verifikova pretendimin e sigurisë me automjet të pavarur + njeri.
- [ ] Kam verifikuar të dhënat e zinxhirit në eksploruesin e bllokut.
- [ ] Unë nuk e ngjita kodin sekret në veglën e hapur.
- [ ] Unë pranova që miratimi përfundimtar i sigurisë i takon ekspertit.