Yunit 6 / 11

DeFi at Protocol Analysis: Liquidity, MEV at Economic Attacks

Mga nadagdag:

  • Kakayahang maunawaan ang DeFi building blocks tulad ng AMM, liquidity pool, oracle at flash loan at gumamit ng artificial intelligence sa paliwanag ng mekanismo at pagbalangkas ng senaryo
  • Ang kakayahang makilala na ang karamihan sa mga panganib sa DeFi ay mga kahinaan sa lohika ng ekonomiya/negosyo, hindi mga bug ng code, at ang artipisyal na katalinuhan ay mahina sa orihinal na kahinaan sa ekonomiya
  • Ang kakayahang maunawaan na ang seguridad sa ekonomiya ay napatunayan sa pamamagitan ng simulation, hindi sa pamamagitan ng pag-iisip, at ang pagkagumon sa orakulo ay ang pinakamarupok na punto.

Ang DeFi (Decentralized Finance) ay ang pinakamataas na halaga at pinaka-inaatakeng domain ng Web3. Ang mga palitan, mga protocol sa pagpapautang, mga liquidity pool—lahat ay tumatakbo bilang code, at lahat ay gumagalaw ng milyun-milyong dolyar sa isang masamang kapaligiran. Sa yunit na ito, gagamitin namin ang AI bilang katulong sa pagsusuri ng protocol; Matututuhan nating maunawaan ang pagkatubig, pagpepresyo, MEV at mga pag-atake sa ekonomiya at kung saan nakakatulong at hindi sapat ang AI sa lugar na ito sa konteksto.

Pangunahing mga bloke ng gusali ng DeFi

  • AMM (Automated Market Maker): Isang mekanismo ng palitan na nagtatakda ng mga presyo sa pamamagitan ng isang formula (hal. x·y=k) sa halip na tumutugma sa mga mamimili at nagbebenta.
  • Liquidity pool: Isang karaniwang pondo kung saan nagaganap ang mga user ng mga token at kalakalan.
  • Protocol sa pagpapautang: Pahiram laban sa collateral; Nagaganap ang pagpuksa kapag bumababa ang halaga ng collateral.
  • Oracle: Ang pinagmumulan ng data na nagdadala ng presyo sa labas ng mundo sa protocol — ang pinaka-kritikal at pinaka-marupok na dependency ng DeFi.
  • Flash loan: Isang loan na kinuha nang walang collateral sa isang transaksyon at ibinalik sa parehong transaksyon; Mayroon itong parehong mga lehitimong gamit at isang tool sa pag-atake.

MEV at pang-ekonomiyang pag-atake

Ang MEV (Maximal Extractable Value — ang value na nakuha ng awtoridad na mag-order/magdagdag/mag-alis ng mga transaksyon) ay isang uri ng panganib na partikular sa DeFi. Lumalabas ang mga nakabinbing transaksyon sa pampublikong pool (mempool); Ang visibility na ito ay nagbubukas ng pinto sa mga sumusunod na pag-atake:

  • Front-running: Nakakakita ng kumikitang transaksyon at naglalagay ng sariling transaksyon sa harap nito.
  • Sandwich attack: Paglalagay ng mga transaksyon bago at pagkatapos ng pagbili ng biktima at kumita mula sa pagkakaiba sa presyo.
  • Pagmamanipula ng Oracle: Panlilinlang sa protocol sa pamamagitan ng agarang pagbabago sa presyo ng pool, kadalasang may flash loan.

Ang mga pag-atake na ito ay hindi nagmula sa "bug" ng code, ngunit mula sa pagiging mapagsamantala ng disenyong pang-ekonomiya. Dito nahihirapan ang AI: Ang AI na mahusay sa pag-scan ng teknikal na code ay kadalasang hindi makaka-detect ng isang kahinaan sa ekonomiya na partikular sa protocol.

Pansin: Ang karamihan sa mga kahinaan ng DeFi ay hindi "mga code bug" ngunit mga kahinaan sa lohika sa ekonomiya/negosyo. Ang karaniwang pag-scan ng code ng AI ay nakakaligtaan ang mga ito; Ito ang larangan na nangangailangan ng pinakamaraming kadalubhasaan, simulation at pagmomodelo ng tao.

Ang papel ng AI sa pagsusuri ng DeFi

1. Paglalarawan ng mekanismo. Ang AI ay mahusay sa pagpapaliwanag sa simpleng wika kung paano gumagana ang isang kumplikadong protocol (hal. isang curve-based na AMM). Nagbibigay ito ng mabilis na pagpasok sa pagsusuri.

2. Pagbuo ng isang scenario/counter-hypothesis. "Sa anong paggalaw ng presyo ang protocol ng utang na ito ay papasok sa isang krisis sa pagpuksa?" Gumagawa ang AI ng mga draft ng senaryo na may mga tanong tulad ng; ang mga ito ay nasubok sa pamamagitan ng simulation.

3. Pagpapaalala sa mga kilalang pattern ng pag-atake. Binubuo ng AI ang mga pattern ng mga nakaraang pag-atake ng DeFi (pagmamanipula ng oracle, reentrancy, liquidation spiral) tulad ng isang checklist.

4. Burador ng plano ng simulation. Ang AI ay maaaring makabuo ng isang plano kung saan susubukan ang mga sitwasyon; ngunit ang simulation mismo ay ginagawa gamit ang tool (Foundry, Tenderly).

Mahinang prompt / Malakas na prompt

Mahinang prompt:

Ligtas ba ang DeFi protocol na ito?

Napakahusay na prompt:

Ang iyong tungkulin: DeFi protocol analyst. Suriin ang mekanismo ng protocol sa ibaba. Isaalang-alang ang mga sumusunod na vector ng pang-ekonomiyang pag-atake nang paisa-isa: pagmamanipula ng oracle (na may flash loan), sandwich/front-running, liquidation spiral, liquidity withdrawal effect. Para sa bawat vector: kung paano mag-trigger, anong kundisyon ang kinakailangan, posibleng epekto. Ito ang mga hypotheses na susuriin NG SIMULATION; Huwag sabihing "secure/unsafe" para sigurado. GENERATE Aktwal na attack code; Ilarawan ang panganib para sa mga layunin ng pagtatanggol lamang.

Apat na maaaring kopyahin na mga template

1) paglalarawan ng mekanismo:

Ipaliwanag sa simpleng wika, hakbang-hakbang, ang mekanismo ng pagpepresyo/likido ng protocol na ito: ano ang mangyayari kapag gumawa ng transaksyon ang isang user, paano tinutukoy ang presyo, anong mga external na dependency ang naroroon? Markahan ang bahaging hindi mo naiintindihan o iwanang hindi malinaw.

2) Pang-ekonomiyang pag-atake sa ibabaw:

Mapa ang pang-ekonomiyang pag-atake sa ibabaw ng protocol na ito: anong mga pagpapalagay ang maaaring mapagsamantalahan sa orakulo, pagkatubig, collateral, pagpuksa, pamamahala? Isulat ang bawat panganib na may kundisyon ("paano kung"). Ipakita ito bilang isang hypothesis na makumpirma sa pamamagitan ng simulation.

3) Scenario ng stress:

Isaalang-alang ang mga sumusunod na sitwasyon: kung ang collateral token ay bumaba ng 50%, kung ang oracle na presyo ay lumihis ng 30% saglit, kung ang 80% ng liquidity ay na-withdraw, ano ang magiging protocol? Isulat ang knock-on effect ng bawat senaryo. Huwag i-claim ang numerical precision; Tukuyin na kailangan ang simulation.

4) Pagtutugma ng pattern ng pag-atake sa kasaysayan:

Ang disenyo ba ng protocol na ito ay may katulad na kundisyon sa kung alin sa mga kilalang DeFi attack patterns (hal. single-source oracle, flash loan open price)? Ituro ang pagkakatulad para sa mga layunin ng pagtatanggol; Huwag gawin ang pagsasamantalang hakbang, ito ay magbubunga lamang ng isang punto ng atensyon.

Tatlong mini case (sa mga numero)

Case 1 — Ang panganib sa Oracle ay maagang nakita. Ang isang koponan ay nagdidisenyo ng isang bagong protocol ng utang. Sa paliwanag ng mekanismo, minarkahan ni YZ ang hypothesis na "ang presyo ay kinuha mula sa isang pool at maaaring manipulahin gamit ang mga flash loans." Kinumpirma ito ng team sa simulation at lumipat sa TWAP + multi-sourcing. Tinantyang pagkawala ang naiwasan: ang buong naka-lock na halaga ng protocol. Aralin: Ang AI ay mahalaga sa pagpukaw ng mga kilalang pattern.

Kaso 2 — Hindi nakuha ng AI ang orihinal na kahinaan. Sa isa pang protocol, ang kahinaan ay isang natatanging error sa ekonomiya na nagreresulta mula sa pakikipag-ugnayan ng dalawang mekanismo (gantimpala + pagpuksa). Natagpuan ng AI ang bawat mekanismo na "walang kapintasan" nang paisa-isa; Hindi makita ang pakikipag-ugnayan. Nakuha ang human modeler at simulation. Aral: habang tama ang mga bahagi, ang ekonomiya ng kabuuan ay blind spot ng AI.

Case 3 — Ang simulation plan ay nakatipid ng oras. Isang analyst ang nag-draft ng 15 iba't ibang senaryo ng stress sa AI sa halip na planuhin ang mga ito sa pamamagitan ng kamay; pagkatapos ay tumakbo ito sa Foundry. Bumaba ang pagpaplano mula 1 araw hanggang 2 oras; ngunit ang interpretasyon ng mga resulta at ang desisyon ay sa tao. Aralin: Mga plano ng AI, mga sukat ng sasakyan, pagpapasya ng tao.

Ang indispensability ng simulation

Sa DeFi, ang seguridad ay hindi napatunayan sa pamamagitan ng "pag-iisip"; Ito ay nasubok sa pamamagitan ng simulation. Ang tibay ng ekonomiya ng isang protocol ay mauunawaan sa pamamagitan ng pagpapatakbo ng magkakaibang presyo, pagkatubig at mga sitwasyon ng pag-atake ayon sa numero. Maaaring planuhin at i-draft ng AI ang code ng mga simulation na ito; ngunit ang mga kasangkapan at tao ang gumagawa at nagbibigay-kahulugan sa mga resulta. Ang pahayag na "marahil ay matibay" na ginawa ng AI ay hindi isang resulta ng simulation at hindi maaaring ipakita nang ganoon.

Tip: Kapag nakatanggap ka ng DeFi risk assessment mula sa AI, dapat mong tanungin ang bawat hypothesis "sa anong simulation ko ito sinusubukan?" Gawing tanong. Ang claim sa seguridad na hindi masusuri ay hindi isang kasiguruhan sa DeFi.

Mga karaniwang pagkakamali

  • Ang pag-scan sa kakulangan sa ekonomiya tulad ng isang code bug. Ang mga panganib sa DeFi ay kadalasang nasa lohika ng negosyo.
  • Nagtitiwala sa AI na sabihing "ligtas" at laktawan ang simulation. Kinakailangan ang pagsubok.
  • Isa-isang pinapatunayan ang mga bahagi at nilalaktawan ang pakikipag-ugnayan. Ang ekonomiya ng kabuuan ay kritikal.
  • Nagtitiwala sa Oracle mula sa iisang pinagmulan. Ang pinakakaraniwang kalamidad sa DeFi.
  • Hindi pinapansin ang MEV/front-running. Nakakalimutan ang katotohanan ng pampublikong mempool.
  • Pagbuo ng exploit code. Tanging ang pagtatasa ng pagtatanggol ay lehitimo.

Sa buod

  • Ang DeFi ay isang mataas na halaga at pagalit na espasyo; Ang mga panganib ay kadalasang nasa lohika ng ekonomiya/negosyo.
  • Ang MEV, front-running, sandwich at oracle manipulation ay mga klase ng pag-atake na partikular sa DeFi.
  • Malakas ang AI sa pagpapaliwanag ng mekanismo at pagbalangkas ng senaryo; Ang orihinal na depisit sa ekonomiya ay mahina.
  • Ang seguridad sa ekonomiya ay napatunayan sa pamamagitan ng simulation, hindi pag-iisip; Mga plano ng AI, mga hakbang sa sasakyan.
  • Oracle dependency ay ang pinaka-mahina na punto ng DeFi; maraming mapagkukunan at TWAP ang kailangan.

Gawain ng aplikasyon

Pumili ng AMM o lending protocol (na may malinaw na dokumentasyon). Ilapat ang mga prompt ng "paglalarawan ng mekanismo" at "pang-ekonomiyang pag-atake" sa AI. Para sa bawat risk hypothesis na ginagawa ng AI, "anong simulation ang susubukan ko dito?" Sagutin ang tanong. Pagkatapos ay hanapin ang aktwal na ulat ng pag-audit ng protocol na iyon at ihambing ang aktwal na mga natuklasan sa mga panganib na na-flag ng AI: Ano ang nakuha ng AI, ano ang hindi nito nakuha?

checklist

  • [ ] Tinalakay ko ang mga panganib sa dalawang dimensyon: code + ekonomiya.
  • [ ] Sinuri ko ang MEV/front-running.
  • [ ] Sinuri ko rin ang dependency ng Oracle.
  • [ ] Kinuwestiyon ko ang interaksyon ng mga bahagi (ang buong ekonomiya).
  • [ ] Ikinonekta ko ang bawat hypothesis sa isang simulation plan.
  • [ ] Pinalitan ko ng simulation ang "safe" ng AI.
  • [ ] Nag-analyze lang ako for defensive purposes.