Прибуток:
- Можливість розрізнити, де штучний інтелект економить час у робочому процесі Web3 (чернетка, маркування шаблонів, запит), а де рішення щодо безпеки та інтерпретації залишаються за експертом, відповідно до вартості помилки
- Можливість запровадити дисципліну, яка перевіряє кожен вихід ШІ шляхом його компіляції, незалежного інструментарію та зв’язування даних ланцюга з джерелом у провіднику блоків
- Розуміння того, чому безвідкличність, відкрите та вороже середовище, інтенсивний ризик шахрайства та захисне використання слід враховувати в цій галузі з самого початку
Блокчейн (розподілена книга, де транзакції зберігаються в блоках, криптографічно пов’язаних і незмінних) і Web3 (рівень Інтернету, який працює на блокчейні замість центральної компанії, де користувач володіє своїми активами та даними) є однією з рідкісних областей, де помилки програмного забезпечення безпосередньо перетворюються на гроші. Помилка на веб-сайті розриває сторінку; Помилка в смарт-контракті — угоді, яка виконується на блокчейні, умови якої записані в коді — може знести мільйони доларів за лічені секунди. Таким чином, цей модуль позиціонує штучний інтелект (AI) як прискорюючого помічника в цій галузі; але завжди залишає останнє слово за компетентним експертом, особливо в критично важливих для безпеки аудитах.
У цьому розділі ми дізнаємося, де саме штучний інтелект економить час у цій професії, де він залишається на долю людей, як перевірити кожен результат і конкретні ризики в цій сфері (незворотність, шахрайство, критичність до безпеки).
Роль і місце ШІ в цій сфері
У Web3 існують різні, але взаємопов’язані ролі:
- Розробник смарт-контрактів: пише on-chain код такими мовами, як Solidity або Vyper.
- Аудитор безпеки: перевіряє письмові контракти на наявність вразливостей і складає звіт.
- Аналітик даних у мережі: перевіряє транзакції в мережі, гаманці та грошові потоки.
- Дизайнер токеноміки: моделює постачання токенів проекту, розподіл і структуру стимулів.
- Технічний письменник/документаліст: створює технічні документи, посібники користувача та документацію щодо коду.
ШІ працює в усіх цих ролях, але не в усіх він однаково надійний. Як емпіричне правило: внесок штучного інтелекту зростає зі зменшенням вартості помилки. Якщо речення документації є неправильним, воно буде виправлено; Якщо звіт про аудит пропускає вразливість, кошти викрадаються. Тому розділення ризиків за рівнем є першим правилом використання ШІ в цій професії.
бізнес
Роль ШІ
Рівень ризику
остаточне затвердження
Згенерувати проект коду
Швидка перша чернетка
середній
Розробник + тестування
Аудит безпеки
Наконечник, розмітка візерунка
дуже високий
компетентний аудитор
Сканування вразливостей
Список потенційних уразливих місць
висока
Інспектор + інструмент
Аналіз в мережі
Запит і резюме
середній
Перевірка аналітика
Токеномічна модель
Сценарій, чернетка моделювання
висока
Економіст + залік
Документація
Чернетка, спрощення
Низький-Середній
технічний огляд
Три факти, які роблять цю місцевість особливою
1. Безповоротність. Після підтвердження транзакції в блокчейні її неможливо скасувати. Ви можете викликати в банку не той переказ і отримати його скасування; У ланці нема кому дзвонити. Тому менталітет «потім виправимося» тут не працює. Після того, як код, створений штучним інтелектом, опубліковано (основна мережа – мережа, де знаходяться реальні гроші), вартість помилки є постійною.
2. Відкритість і вороже оточення. Код смарт-контракту та дані ланцюга зазвичай є загальнодоступними. Це означає, що кожен зловмисник у світі цілодобово перевіряє ваш код. Уразливість, яка в Web2 відхиляється як «ніхто не помічає», використовується в Web3 протягом декількох хвилин. Не можна довіряти всьому, що скаже штучний інтелект як «ймовірно, добре».
3. Інтенсивність шахрайства. Web3 — це зона, де зосереджені фейкові проекти, контракти «rug-pull» (розробники проекту збирають гроші інвесторів і втікають) і «honeypot» (фальшиві токени, які можна купити, але не продати, заманюючи жертву). ШІ допомагає як виявляти ці пастки, так і — будьте обережні — він може бути використаний для створення цих пасток у руках зловмисника. Цей модуль навчає використанню лише для цілей захисту, аудиту та чесного розвитку.
Застереження: сказати штучному інтелекту «напишіть мені контракт на приманку, який обманює інвесторів» або «як я можу використати цей протокол і вивести кошти» — це несанкціоноване та неетичне використання. Правильне використання завжди таке: «чи є шаблон honeypot у цьому контракті», «як закрити вразливість у цьому протоколі», «як перевірити ризик у цьому коді».
Де ШІ сильний і слабкий
ШІ є сильним у цій сфері: викликаючи відомі шаблони вразливості (такі як повторне входження, переповнення цілих чисел); пояснюючи зрозумілою мовою, що робить код; складання тестування та документації; написання запитів великих даних; Пояснення поняття на різних рівнях.
ШІ слабкий і вводить в оману у: пошуку нової/унікальної вразливості (її не видно, якщо її немає в навчальних даних); цілісна оцінка економічної безпеки протоколу; знання поточних версій бібліотеки та останніх атак (не пізніше кінцевої дати навчання); Абсолютні судження на кшталт «цей контракт безпечний». ШІ може давати помилкові запевнення в безпеці вільною та впевненою мовою — це найнебезпечніший тип галюцинацій у цій сфері.
Дисципліна для перевірки кожного результату
У цій професії результати ШІ ніколи не використовуються «як є». Кожен вихід проходить через три фільтри:
- Створення та тестування: код? Нехай його скомпільують, протестують і, якщо можливо, запустять у тестовій мережі (testnet — пробна мережа, яка не є реальними грошима).
- Незалежний автомобіль і людина: претензія на безпеку? Перехресна перевірка за допомогою інструменту статичного аналізу (наприклад, Slither) і людського ока.
- Посилання на джерело: ланцюгові дані? Кожне число, підсумоване штучним інтелектом, підтверджується фактичним провідником блоків (сайт, який відображає дані ланцюжка, наприклад Etherscan).
Порада: Завжди кажіть ШІ «позначте, де ви не впевнені, і напишіть, чому ви не впевнені». Набагато безпечніше попросити ШІ визнати свою невизначеність, ніж змусити його мовчки її вигадати.
три міні-чохла
Випадок 1 — Проект набрав обертів і контролю. Одна команда створила перший проект контракту на стейкинг з ШІ за 2 години; Зазвичай це займало близько 1 дня. Але в чернетці штучного інтелекту була лазівка повторного входу — виведення коштів кілька разів шляхом повторного виклику функції до її завершення. Аудитор це вловив і виправив. Урок: AI прискорює чернетку, але люди забезпечують безпеку.
Випадок 2 — підроблена адреса в аналізі в мережі. Аналітик сказав ШІ «узагальнити останні 10 транзакцій цього гаманця». Штучний інтелект дав вільний підсумок, але всередині нього був хеш транзакції та вигадана адреса — галюцинація. Коли аналітик підтвердив це на Etherscan, він побачив, що це не витримано. Урок: не кожен хеш даних ланцюга повідомляється, доки він не буде перевірений у провіднику блоків.
Випадок 3. У токеноміці один сценарій пішов не так. Проект розпочався, спираючись на модель, де AI сказав, що «ця крива пропозиції є стійкою». Модель припускає лише єдиний сценарій, коли ціна постійно зростає. Коли ринок обвалився, стимули впали. Урок: вам потрібне стрес-тестування за кількома негативними сценаріями, перевірене людьми, а не модель штучного інтелекту за одним сценарієм.
Етика, конфіденційність і правова база
Оскільки ця сфера є критично важливою як для фінансів, так і для безпеки, етичний тягар є важким:
- Захистне використання: інформація про вразливість призначена лише для закриття, моніторингу та захисту; Не для експлуатації.
- Конфіденційність: вставлення неопублікованого коду перевіреного клієнта (закритого вихідного коду) у загальнодоступний інструмент ШІ без дозволу є порушенням контракту та ризиком витоку. Для секретного коду потрібні корпоративні/ізольовані інструменти та схвалення клієнта.
- Не інвестиційні поради: токеноміка або аналіз, згенерований штучним інтелектом, не є фінансовою порадою; Заявити це є юридичним та етичним зобов’язанням.
- Відповідальність: у критично важливому для безпеки аудиті остаточне затвердження належить компетентному експерту, який бере на себе професійну відповідальність. «ШІ так сказав» не є захистом.
Поширені помилки
- Довіряючи ШІ сказати «безпечно». AI не може гарантувати безпеку; Він створює лише підказки.
- Передача коду до основної мережі без спроби в тестовій мережі. Безповоротність не прощає.
- Довіра хешу без перевірки даних ланцюжка в провіднику блоків. Галюцинація генерує хеш/адресу.
- Вставте секретний код покупця у відкритий інструмент. Витік і порушення контракту.
- Спираючись на односценарну економічну модель. Негативний сценарій обов'язковий.
- Не розділяючи ризик за рівнем. До документації та аудиту не можна ставитися на одному рівні довіри.
Підсумовуючи
- У Web3 помилки безпосередньо перетворюються на гроші; ШІ – це помічник прискорювача, а не особа, яка приймає рішення.
- Внесок штучного інтелекту зростає зі зменшенням вартості помилки; Останнє слово в перевірці, що стосується безпеки, належить експерту.
- Безвідкличність, відкритість/вороже середовище та інтенсивне шахрайство роблять цю сферу особливою.
- Кожен результат штучного інтелекту компілюється та перевіряється незалежними інструментами та посиланнями на джерело.
- Використання лише для захисту, чесного розвитку та авторизованих цілей примусу.
Аплікаційне завдання
Візьмемо приклад смарт-контракту (або той, який ви написали самі, або простий контракт з відкритим кодом). Попросіть ШІ спочатку пояснити простою мовою, що робить код, а потім позначити потенційні ризики як «гіпотезу». Потім перевірте кожну заяву: (1) компілюючи її, (2) інструментом статичного аналізу, (3) власним читанням. Зазначте в таблиці, скільки тверджень ШІ підтвердилося, а скільки виявилося неправдивими.
контрольний список
- [ ] Я визначив рівень ризику своєї роботи (документація чи аудит?).
- [] Я попросив ШІ позначити свої невизначеності.
- [ ] Я скомпільував/тестував вихідний код.
- [ ] Я перевірив вимогу безпеки за допомогою незалежного транспортного засобу + людини.
- [ ] Я перевірив дані ланцюжка в провіднику блоків.
- [ ] Я не вставив секретний код у відкритий інструмент.
- [ ] Я погодився, що остаточне схвалення безпеки належить експерту.