Enhet 1 / 11

Introduktion till artificiell intelligens i Blockchain och Web3: Roller, gränser, autentisering och säkerhetskritik

Vinster:

  • Att kunna urskilja var artificiell intelligens sparar tid i Web3-arbetsflödet (utkast, mönstermarkering, fråga) och var säkerhets- och tolkningsbeslut lämnas till experten, enligt kostnaden för felet
  • Möjlighet att implementera en disciplin som verifierar varje AI-utdata genom att kompilera den, oberoende verktyg och länka kedjedata till källan i blockutforskaren
  • Förstå varför oåterkallelighet, öppen och fientlig miljö, intensiv risk för bedrägeri och defensiv användning bör övervägas inom detta område från allra första början

Blockchain (distribuerad reskontra där transaktioner förvaras i block, kryptografiskt länkade och oföränderliga) och Web3 (internetskiktet som körs på blockchain istället för ett centralt företag, där användaren äger sina tillgångar och data) är ett av de sällsynta områdena där programvarufel direkt förvandlas till pengar. Ett fel på en webbplats bryter en sida; Ett fel i ett smart kontrakt – ett avtal som körs på blockkedjan, vars villkor är skrivna i kod – kan blåsa bort miljontals dollar på några sekunder. Denna modul positionerar därför artificiell intelligens (AI) som en accelererande assistent inom detta område; men överlåter alltid sista ordet till en kompetent expert, särskilt vid säkerhetskritiska revisioner.

I den här enheten kommer vi att lära oss exakt var AI sparar tid i det här yrket, var det lämnas till människor, hur man verifierar varje utdata och de specifika riskerna med detta område (oåterkallelighet, bedrägeri, säkerhetskritik).

Roller och AI:s plats inom detta område

Det finns olika men sammanflätade roller i Web3:

  • Smart kontraktsutvecklare: Skriver kod i kedjan med språk som Solidity eller Vyper.
  • Säkerhetsrevisor: Granskar skrivna kontrakt med avseende på sårbarheter och skriver en rapport.
  • On-chain data analytiker: Undersöker on-chain transaktioner, plånböcker och pengaflöden.
  • Tokenomics designer: Modellerar ett projekts token-tillförsel, distribution och incitamentstruktur.
  • Teknisk skribent/dokumentationist: Tar fram whitepapers, användarguider och koddokumentation.

AI fungerar i alla dessa roller, men det är inte lika tillförlitligt i dem alla. Som en tumregel: bidraget från AI ökar när kostnaden för fel minskar. Om en dokumentationsmening är felaktig kommer den att rättas; Om en revisionsberättelse missar en sårbarhet stjäls pengar. Därför är att separera risk efter nivå den första regeln för att använda AI i detta yrke.

företag

AI:s roll

Risknivå

slutgiltigt godkännande

Generera kodutkast

Snabbt första utkast

medium

Utvecklare + testning

Säkerhetsrevision

Spets, mönstermärkning

mycket hög

behörig revisor

Sårbarhetsskanning

Lista över kandidaters sårbarhet

hög

Inspektör + verktyg

Kedjeanalys

Fråga och sammanfattning

medium

Verifiering av analytiker

Tokenomisk modell

Scenario, simuleringsutkast

hög

Ekonom + test

Dokumentation

Utkast, förenkling

Låg-Medium

teknisk granskning

Tre fakta som gör detta område speciellt

1. Oåterkallelighet. När en transaktion väl har bekräftats på blockkedjan kan den inte ångras. Du kan ringa upp fel överföring på banken och få den makulerad; Det finns ingen att ringa i kedjan. Därför fungerar inte "vi fixar det senare"-mentaliteten här. När koden som produceras av AI tas live (mainnet - nätverket där de riktiga pengarna finns) är kostnaden för felet permanent.

2. Öppenhet och fientlig miljö. Smart avtalskod och kedjedata är allmänt tillgängliga. Detta innebär att varje angripare i världen undersöker din kod dygnet runt. En sårbarhet som avfärdas som "ingen märker" i Web2 utnyttjas i Web3 inom några minuter. Allt som AI säger är "förmodligen okej" går inte att lita på.

3. Intensiteten av bedrägerier. Web3 är ett område där kontrakt för falska projekt, ruggar (utvecklare av ett projekt samlar investerarpengar och flyr iväg) och honeypot (falska polletter som kan köpas men inte säljas, fånga offret) koncentreras. AI hjälper både att upptäcka dessa fällor och - var försiktig - den kan användas för att producera dessa fällor i händerna på en illvillig person. Den här modulen lär endast ut användning för defensiva, revisions- och ärliga utvecklingsändamål.

Varning: Att säga till AI "skriv mig ett honeypot-kontrakt som lurar investerare" eller "hur kan jag utnyttja detta protokoll och ta ut pengar" är otillåten och oetisk användning. Den korrekta användningen är alltid: "finns det ett honeypot-mönster i detta kontrakt", "hur stänger jag sårbarheten i detta protokoll", "hur verifierar jag risken i denna kod".

Där AI är stark och svag

AI är stark inom detta område på att: framkalla kända sårbarhetsmönster (såsom återinträde, heltalsspill); förklara i klartext vad en kod gör; utarbetande av testning och dokumentation; skriva big data-frågor; Förklara ett begrepp på olika nivåer.

AI är svag och vilseledande på att: hitta en ny/unik sårbarhet (kan inte se den om den inte finns i träningsdatan); holistisk bedömning av den ekonomiska säkerheten för ett protokoll; känna till aktuella biblioteksversioner och senaste attacker (inte efter träningens slutdatum); Absoluta bedömningar som "det här kontraktet är säkert". AI kan ge falska garantier om säkerhet på ett flytande och självsäkert språk - detta är den farligaste typen av hallucinationer inom detta område.

Disciplin att verifiera varje utgång

I det här yrket används aldrig AI-utdata "som den är". Varje utgång passerar genom tre filter:

  1. Bygga och testa: Kod? Låt det kompileras, testas och om möjligt köras på ett testnätverk (testnät - testnätverk som inte är riktiga pengar).
  2. Oberoende fordon och människa: ett säkerhetskrav? Korsverifiera med ett statiskt analysverktyg (som Slither) och det mänskliga ögat.
  3. Länka till källa: Kedjedata? Varje nummer som AI sammanfattar bekräftas i den faktiska blockutforskaren (en webbplats som visar kedjedata, till exempel Etherscan).
Tips: Säg alltid till AI-märket där du inte är säker och skriv varför du inte är säker. Det är mycket säkrare att be AI:n att erkänna sin osäkerhet än att låta den tillverka den i tysthet.

tre minifodral

Fall 1 — Utkastet tog fart och kontroll. Ett team tog fram det första utkastet till ett insatskontrakt med AI på 2 timmar; Normalt tog det ca 1 dag. Men det fanns ett kryphål för återinträde i AI:s utkast - att ta ut pengar flera gånger genom att anropa en funktion igen innan den är klar. Revisorn fångade detta och rättade till det. Lektion: AI påskyndar djupgåendet, men människor garanterar säkerheten.

Fall 2 — Falsk adress i kedjeanalys. En analytiker sa till AI att "sammanfatta de senaste 10 transaktionerna i den plånboken." AI:n gav en flytande sammanfattning, men inuti den fanns en transaktionshash och en adress påhittad - en hallucination. När analytikern bekräftade det på Etherscan såg han att det inte höll. Lektion: inte varje hash av kedjedata rapporteras förrän den har verifierats i blockutforskaren.

Fall 3 — Inom tokenomics gick ett scenario fel. Ett projekt som startade med att förlita sig på modellen där AI sa "den här utbudskurvan är hållbar". Modellen antog bara det enda scenariot där priset alltid stiger. När marknaden kraschade kollapsade incitamenten. Lektion: du behöver flera, negativa scenarier, mänskligt granskade stresstester, inte en AI-modell med enstaka scenarier.

Etik, integritet och juridisk ram

Eftersom detta område är både ekonomiskt och säkerhetskritiskt, är den etiska bördan tung:

  • Defensiv användning: Sårbarhetsinformation är endast avsedd för stängning, övervakning och försvarsändamål; Inte för exploatering.
  • Sekretess: Att klistra in en granskad kunds outgivna (stängda källkod) i ett allmänt tillgängligt AI-verktyg utan tillstånd är ett kontraktsbrott och risk för läckage. Hemlig kod kräver företags-/isolerade verktyg och kundgodkännande.
  • Inte investeringsråd: AI-genererad tokenomics eller analys är inte finansiell rådgivning; Det är en juridisk och etisk skyldighet att ange detta.
  • Ansvar: Vid en säkerhetskritisk revision ligger det slutliga godkännandet hos den behöriga experten som tar det professionella ansvaret. "AI:n sa det" är inget försvar.

Vanliga misstag

  • Litar på att AI säger "säker". AI kan inte garantera säkerhet; Det ger bara ledtrådar.
  • Överför koden till mainnet utan att prova den på testnet. Oåterkallelighet förlåter inte.
  • Litar på hashen utan att verifiera kedjedata i blockutforskaren. Hallucination genererar hash/adress.
  • Klistra in den hemliga shopperkoden i det öppna verktyget. Läckage och avtalsbrott.
  • Förlitar sig på en ekonomisk modell med ett scenario. Negativt scenario är ett måste.
  • Att inte separera risk efter nivå. Dokumentation och revision kan inte behandlas på samma nivå av förtroende.

Sammanfattningsvis

  • I Web3 översätts buggar direkt till pengar; AI är en acceleratorassistent, inte en beslutsfattare.
  • Bidraget från AI ökar när felkostnaden minskar; Sista ordet vid säkerhetskritisk besiktning tillhör experten.
  • Oåterkallelighet, öppenhet/fientlig miljö och intensiva bedrägerier gör detta område speciellt.
  • Each AI output is compiled and verified by independent tooling and linking to the source.
  • Use is for defense, honest development and authorized enforcement purposes only.

Applikationsuppgift

Ta ett smart kontraktsexempel (antingen ett du skrivit själv eller ett enkelt kontrakt med öppen källkod). Ask the AI ​​to first explain in plain language what the code does, then mark potential risks as “hypothesis.” Then verify each claim by: (1) compiling it, (2) a static analysis tool, (3) your own reading. Note in a table how many of the AI's claims were confirmed and how many turned out to be false.

checklista

  • [ ] Jag har fastställt risknivån för mitt arbete (dokumentation eller revision?).
  • [ ] Jag bad AI att markera dess osäkerheter.
  • [ ] Jag kompilerade/testade kodutgången.
  • [ ] Jag verifierade säkerhetskravet med oberoende fordon + människa.
  • [ ] Jag verifierade kedjedata i blockutforskaren.
  • [ ] Jag klistrade inte in den hemliga koden i det öppna verktyget.
  • [ ] Jag accepterade att det slutliga säkerhetsgodkännandet ligger hos experten.