Ünite 1 / 11

Blokzincir ve Web3'te Yapay Zekaya Giriş: Roller, Sınırlar, Doğrulama ve Güvenlik-Kritiklik

Kazanimlar:

  • Yapay zekanın Web3 iş akışının neresinde (taslak, kalıp işaretleme, sorgu) zaman kazandırdığını, neresinde güvenlik ve yorum kararlarının uzmana kaldığını hatanın maliyetine göre ayırt edebilme
  • Her yapay zeka çıktısını derleyerek, bağımsız araçla ve zincir verisini blok gezgininde kaynağa bağlayarak doğrulayan bir disiplin uygulayabilme
  • Geri alınamazlığın, açık ve düşmanca ortamın, yoğun dolandırıcılık riskinin ve savunma amaçlı kullanımın bu alanda neden en baştan gözetilmesi gerektiğini kavrayabilme

Blokzincir (blockchain — işlemlerin bloklar halinde, birbirine kriptografik olarak bağlı ve değiştirilemez biçimde tutulduğu dağıtık defter) ve Web3 (merkezi bir şirket yerine blokzincir üzerinde çalışan, kullanıcının varlığına ve verisine sahip olduğu internet katmanı) alanı, yazılım hatalarının doğrudan paraya dönüştüğü ender alanlardan biridir. Bir web sitesindeki hata bir sayfayı bozar; bir akıllı sözleşmedeki (smart contract — blokzincir üzerinde kendi kendine çalışan, koşulları kodla yazılmış anlaşma) hata milyonlarca doları saniyeler içinde uçurur. Bu yüzden bu modül, yapay zekayı (YZ) bu alanda hızlandırıcı bir asistan olarak konumlandırır; ama son sözü, özellikle güvenlik-kritik denetimlerde, her zaman yetkin bir uzmana bırakır.

Bu ünitede YZ'nin bu meslekte tam olarak nerede zaman kazandırdığını, nerede insana kaldığını, her çıktının nasıl doğrulanacağını ve bu alanın kendine özgü risklerini (geri alınamazlık, dolandırıcılık, güvenlik-kritiklik) baştan öğreneceğiz.

Bu alandaki roller ve YZ'nin yeri

Web3'te birbirinden farklı ama iç içe roller vardır:

  • Akıllı sözleşme geliştiricisi: Solidity veya Vyper gibi dillerle zincir üstü kod yazar.
  • Güvenlik denetçisi (auditor): Yazılmış sözleşmeleri zafiyetlere karşı inceler, rapor yazar.
  • On-chain veri analisti: Zincir üstündeki işlemleri, cüzdanları ve para akışını inceler.
  • Tokenomik tasarımcısı: Bir projenin token arzını, dağıtımını ve teşvik yapısını modeller.
  • Teknik yazar / dokümantasyoncu: Whitepaper, kullanıcı kılavuzu ve kod dokümantasyonu üretir.

YZ bu rollerin hepsinde işe yarar ama hepsinde aynı düzeyde güvenilir değildir. Bir kural olarak: YZ'nin katkısı, hatanın maliyeti düştükçe artar. Bir dokümantasyon cümlesi yanlışsa düzeltilir; bir denetim raporu bir zafiyeti atlarsa fon çalınır. Bu yüzden riski düzeye göre ayırmak, bu meslekte YZ kullanmanın birinci kuralıdır.

İş

YZ'nin rolü

Risk düzeyi

Son onay

Kod taslağı üretme

Hızlı ilk taslak

Orta

Geliştirici + test

Güvenlik denetimi

İpucu, kalıp işaretleme

Çok yüksek

Yetkin denetçi

Zafiyet tarama

Aday zafiyet listesi

Yüksek

Denetçi + araç

On-chain analiz

Sorgu ve özet

Orta

Analist doğrulaması

Tokenomik model

Senaryo, simülasyon taslağı

Yüksek

Ekonomist + test

Dokümantasyon

Taslak, sadeleştirme

Düşük-Orta

Teknik gözden geçirme

Bu alanı özel kılan üç gerçek

1. Geri alınamazlık. Blokzincirde bir işlem onaylandıktan sonra geri alınamaz. Bankada yanlış transferi çağırıp iptal ettirebilirsiniz; zincirde çağıracak kimse yoktur. Bu yüzden "sonra düzeltiriz" mantığı burada işlemez. YZ'nin ürettiği bir kod canlıya (mainnet — asıl, gerçek paranın olduğu ağ) alındıktan sonra hatanın bedeli kalıcıdır.

2. Açıklık ve düşmanca ortam. Akıllı sözleşme kodu ve zincir verisi genellikle herkese açıktır. Bu, kodunuzu dünyadaki her saldırganın 7/24 incelediği anlamına gelir. Web2'de "kimse fark etmez" diye geçiştirilen bir açık, Web3'te dakikalar içinde sömürülür. YZ'nin "muhtemelen sorun olmaz" dediği hiçbir şeye güvenilmez.

3. Dolandırıcılığın yoğunluğu. Web3, sahte projelerin, rug-pull'ların (bir projenin geliştiricilerinin yatırımcı parasını toplayıp kaçması) ve honeypot (bal küpü — alınabilen ama satılamayan, kurbanı tuzağa düşüren sahte token) sözleşmelerin yoğun olduğu bir alandır. YZ hem bu tuzakları tespit etmede yardımcı olur hem de -dikkat- kötü niyetli birinin elinde bu tuzakları üretmede kullanılabilir. Bu modül yalnızca savunma, denetim ve dürüst geliştirme amaçlı kullanımı öğretir.

Dikkat: YZ'ye "bana yatırımcıyı kandıran bir honeypot sözleşme yaz" ya da "bu protokolü nasıl sömürüp fon çekerim" demek yetkisiz ve etik dışı kullanımdır. Doğru kullanım her zaman şudur: "bu sözleşmede honeypot deseni var mı", "bu protokoldeki zafiyeti nasıl kapatırım", "bu koddaki riski nasıl doğrularım".

YZ'nin güçlü ve zayıf olduğu yerler

YZ bu alanda şunlarda güçlüdür: bilinen zafiyet kalıplarını (reentrancy, tamsayı taşması gibi) hatırlatma; bir kodun ne yaptığını sade dille açıklama; test ve dokümantasyon taslağı üretme; büyük veri sorgularını yazma; bir konsepti farklı seviyelerde anlatma.

YZ şunlarda zayıftır ve yanıltıcıdır: yeni/özgün bir zafiyeti bulma (eğitim verisinde yoksa göremez); bir protokolün ekonomik güvenliğini bütünsel değerlendirme; güncel kütüphane sürümlerini ve son saldırıları bilme (eğitim kesim tarihinden sonrasını bilmez); "bu sözleşme güvenlidir" gibi mutlak yargılar. YZ akıcı ve kendinden emin bir dille yanlış güvenlik güvencesi verebilir — bu, bu alandaki en tehlikeli halüsinasyon türüdür.

Her çıktıyı doğrulama disiplini

Bu meslekte YZ çıktısı asla "olduğu gibi" kullanılmaz. Her çıktı üç süzgeçten geçer:

  1. Derleme ve test: Kod mu? Derlensin, test edilsin, mümkünse test ağında (testnet — gerçek para olmayan deneme ağı) çalıştırılsın.
  2. Bağımsız araç ve insan: Güvenlik iddiası mı? Statik analiz aracıyla (Slither gibi) ve insan gözüyle çapraz doğrulansın.
  3. Kaynağa bağlama: Zincir verisi mi? YZ'nin özetlediği her sayı, gerçek blok gezgininde (block explorer — Etherscan gibi, zincir verisini gösteren site) teyit edilsin.
İpucu: YZ'ye her zaman "emin olmadığın yeri işaretle ve neden emin olmadığını yaz" deyin. YZ'nin kendi belirsizliğini itiraf etmesini istemek, sessizce uydurmasından çok daha güvenlidir.

Üç mini vaka

Vaka 1 — Taslak hız kazandırdı, denetim yakaladı. Bir ekip, bir staking (kilitleme karşılığı ödül) sözleşmesinin ilk taslağını YZ ile 2 saatte çıkardı; normalde 1 güne yakın sürüyordu. Ama YZ'nin taslağında bir reentrancy (yeniden giriş — bir fonksiyon bitmeden tekrar çağrılarak fonun defalarca çekilmesi) açığı vardı. Denetçi bunu yakaladı ve düzeltti. Ders: YZ taslakta hızlandırır, ama güvenliği insan garanti eder.

Vaka 2 — On-chain analizde uydurma adres. Bir analist, YZ'ye "şu cüzdanın son 10 işlemini özetle" dedi. YZ akıcı bir özet verdi ama içindeki bir işlem hash'i ve bir adres uydurmaydı — halüsinasyon. Analist Etherscan'de teyit edince tutmadığını gördü. Ders: zincir verisinde her hash, blok gezgininde doğrulanmadan rapora girmez.

Vaka 3 — Tokenomikte tek senaryo yanılttı. Bir proje, YZ'nin "bu arz eğrisi sürdürülebilir" dediği modele güvenip başladı. Model yalnızca fiyatın hep yükseldiği tek senaryoyu varsaymıştı. Piyasa düşünce teşvikler çöktü. Ders: tek senaryolu YZ modeli değil, çoklu ve olumsuz senaryolu, insan gözden geçirmeli stres testi gerekir.

Etik, gizlilik ve yasal çerçeve

Bu alan hem finansal hem güvenlik-kritik olduğu için etik yükü ağırdır:

  • Savunma amaçlı kullanım: Zafiyet bilgisi yalnızca kapatmak, denetlemek ve savunmak içindir; sömürmek için değil.
  • Gizlilik: Denetlenen bir müşterinin henüz yayınlanmamış (kapalı kaynak) kodunu, izinsiz olarak herkese açık bir YZ aracına yapıştırmak sözleşme ihlali ve sızıntı riskidir. Gizli kod için kurumsal/izole araçlar ve müşteri onayı gerekir.
  • Yatırım tavsiyesi değil: YZ ile üretilen tokenomik ya da analiz, finansal tavsiye değildir; bunu belirtmek yasal ve etik zorunluluktur.
  • Sorumluluk: Güvenlik-kritik bir denetimde son onay, mesleki sorumluluğu üstlenen yetkin uzmandadır. "YZ öyle dedi" bir savunma değildir.

Sık yapılan hatalar

  • YZ'nin "güvenli" demesine güvenmek. YZ güvenlik garantisi veremez; yalnızca ipucu üretir.
  • Kodu testnet'te denemeden mainnet'e almak. Geri alınamazlık affetmez.
  • Zincir verisini blok gezgininde teyit etmeden özete güvenmek. Halüsinasyon hash/adres üretir.
  • Gizli müşteri kodunu açık araca yapıştırmak. Sızıntı ve sözleşme ihlali.
  • Tek senaryolu ekonomik modele güvenmek. Olumsuz senaryo şart.
  • Riski düzeye göre ayırmamak. Dokümantasyon ile denetim aynı güven düzeyinde ele alınamaz.

Özetle

  • Web3'te yazılım hataları doğrudan paraya dönüşür; YZ hızlandırıcı bir asistandır, karar verici değil.
  • YZ'nin katkısı hatanın maliyeti düştükçe artar; güvenlik-kritik denetimde son söz uzmandadır.
  • Bu alanı geri alınamazlık, açıklık/düşmanca ortam ve yoğun dolandırıcılık özel kılar.
  • Her YZ çıktısı derlenerek, bağımsız araçla ve kaynağa bağlanarak doğrulanır.
  • Kullanım yalnızca savunma, dürüst geliştirme ve yetkili denetim amaçlıdır.

Uygulama görevi

Bir akıllı sözleşme örneği (kendi yazdığınız ya da açık kaynak basit bir sözleşme) alın. YZ'den önce kodun ne yaptığını sade dille açıklamasını, sonra olası riskleri "hipotez" olarak işaretlemesini isteyin. Ardından her iddiayı: (1) derleyerek, (2) bir statik analiz aracıyla, (3) kendi okumanızla teyit edin. YZ'nin kaç iddiasının doğrulandığını, kaçının hatalı çıktığını bir tabloya not edin.

Kontrol listesi

  • [ ] İşimin risk düzeyini belirledim (dokümantasyon mu, denetim mi?).
  • [ ] YZ'den belirsizliklerini işaretlemesini istedim.
  • [ ] Kod çıktısını derledim/test ettim.
  • [ ] Güvenlik iddiasını bağımsız araç + insanla doğruladım.
  • [ ] Zincir verisini blok gezgininde teyit ettim.
  • [ ] Gizli kodu açık araca yapıştırmadım.
  • [ ] Son güvenlik onayının uzmanda olduğunu kabul ettim.