فائدہ:
- عام کمزوری کے نمونوں کو پہچاننے کی صلاحیت جیسے کہ دوبارہ داخلہ، رسائی کنٹرول، اوریکل ہیرا پھیری اور فرنٹ رننگ اور انہیں جامد تجزیہ ٹول + مصنوعی ذہانت + انسانی کے ساتھ اسکین کرنا
- ٹول آؤٹ پٹ کی وضاحت کرنے اور MEV اور کاروباری منطق میں غلط مثبت اور کمزوریوں کو ترجیح دینے میں AI کی طاقتوں کے درمیان فرق کرنے کی صلاحیت
- سمجھیں کہ 'کلین اسکین' سیکیورٹی سرٹیفکیٹ نہیں ہے، یہ اسکیننگ کنٹرول کی صرف ایک پرت ہے۔
ہم نے پچھلی یونٹ میں آڈیٹنگ کے جامع نظم و ضبط کو دیکھا۔ اس یونٹ میں، ہم ایک زیادہ تکنیکی موضوع پر توجہ مرکوز کرتے ہیں: کمزوری کی اسکیننگ — کوڈ میں معلوم خطرے کے نمونوں کی منظم تلاش۔ یہاں ہم جامد تجزیہ کے ٹولز کے ساتھ، ایک اسسٹنٹ کے طور پر AI کا استعمال کریں گے جو معلوم خطرے کے نمونوں کو اسکین اور بیان کرتا ہے۔ مقصد: گہرائی میں سب سے زیادہ عام کمزوریوں کو جاننا اور یہ فرق کرنا کہ AI کہاں قابل بھروسہ ہے اور کہاں ان کو اسکین کرنے میں ناکافی ہے۔
جامد اور متحرک اسکیننگ
سکیننگ دو طرح کی ہوتی ہے۔ جامد تجزیہ - کوڈ کو چلائے بغیر اس کی جانچ کرنا: سلیتھر اور میتھرل جیسے ٹولز کنٹریکٹ کوڈ کو اسکین کرتے ہیں اور معلوم پیٹرن کو جھنڈا دیتے ہیں۔ متحرک/علامتی تجزیہ (مختلف ان پٹ کے ساتھ کوڈ کو چلانا یا اسے ریاضیاتی طور پر دریافت کرنا): فزنگ (بے ترتیب ان پٹ کے ساتھ بمباری) اور علامتی عمل درآمد (تمام ممکنہ راستوں کی تلاش) اس گروپ میں آتے ہیں۔
AI ان ٹولز کی جگہ نہیں لیتا، یہ ان کی تکمیل کرتا ہے: جب گاڑی انتباہ جاری کرتی ہے، AI سادہ زبان میں وارننگ کی وضاحت کرتا ہے۔ AI یاد دلا سکتا ہے جب ٹول کوئی پیٹرن چھوٹ جائے؛ لیکن اکیلا AI اس بات کی ضمانت نہیں دے سکتا کہ یہ کتنا اسکین کرتا ہے۔ صحیح ورک فلو: ٹول + AI + انسان۔
ٹپ: AI کو ایک جامد تجزیہ ٹول کا آؤٹ پٹ دیں (مثال کے طور پر Slither رپورٹ) اور پوچھیں "ہر الرٹ کی سادہ زبان میں وضاحت کریں، جو حقیقی خطرات ہیں اور کون سے غلط مثبت ہوسکتے ہیں؟" پوچھنا خام ٹول آؤٹ پٹ کو انسانوں کے لیے قابل فہم اور ترجیحی بنانے میں AI انمول ہے۔
سب سے زیادہ عام خطرے کے پیٹرن
1. دوبارہ داخلہ۔ اگر کوئی فنکشن اپنی حالت کو اپ ڈیٹ کیے بغیر کسی بیرونی معاہدے کو کال کرتا ہے، تو کہا جاتا معاہدہ واپس جا سکتا ہے، اسی فنکشن کو دوبارہ شروع کر سکتا ہے اور کئی بار فنڈ نکال سکتا ہے۔ حل: چیک-اثرات-انٹرایکشن آرڈر اور ری اینٹرینسی گارڈ۔
2. رسائی کنٹرول کی کمی۔ ایک اہم فنکشن (واپسی، واپسی، اپ گریڈ) اتفاقی طور پر عام کر دیا جاتا ہے۔ یہ سب سے عام اور مہنگی غلطیوں میں سے ایک ہے۔
3. اوریکل ہیرا پھیری۔ بیرونی قیمت کے ذریعہ (اوریکل) پر معاہدہ کا اندھا انحصار۔ حملہ آور فوری طور پر قیمت میں ہیرا پھیری کرتا ہے اور پروٹوکول کو دھوکہ دیتا ہے۔ حل: وقت کے حساب سے اوسط قیمت (TWAP)، کثیر ذریعہ۔
4. انٹیجر اوور فلو/انڈرفال۔ جب کوئی نمبر زیادہ سے زیادہ اجازت شدہ قدر سے زیادہ ہو جائے اور شروع میں واپس آجائے۔ Modern Solidity اس میں سے زیادہ تر کو خود بخود پکڑتا ہے، لیکن خطرہ کم سطح (اسمبلی) کوڈ میں رہتا ہے۔
5. سامنے سے دوڑنا۔ لین دین کی تصدیق ہونے سے پہلے عوامی پول (میمپول) میں ظاہر ہوتے ہیں۔ حملہ آور آپ کا لین دین دیکھ سکتا ہے اور اس کے سامنے اپنا لین دین ڈال سکتا ہے۔ MEV (زیادہ سے زیادہ ایکسٹریکٹ ایبل ویلیو - لین دین کی ترتیب سے نکالی گئی قدر) اس مضمون کا عمومی نام ہے۔
6. سروس سے انکار (DoS)۔ ایک لوپ بہت مہنگا ہو جاتا ہے اور فنکشن کو ناقابل استعمال بنا دیتا ہے، یا ایڈریس پر انحصار مقفل ہو جاتا ہے۔
7. خطرات کو اپ گریڈ کریں۔ اپ گریڈ ایبل معاہدوں میں سٹوریج کا تصادم اور اختیارات کا غلط استعمال۔
کمزوری
AI سکیننگ ٹرسٹ
کیوں
دوبارہ داخلہ
اعلی
معروف، واضح نمونہ
رسائی کنٹرول
اعلی
سڑنا سکین کیا جا سکتا ہے
انٹیجر آپریشنز
اعلی
معیاری کنٹرول
اوریکل ہیرا پھیری
درمیانہ
سیاق و سباق کی ضرورت ہے۔
فرنٹ رننگ/MEV
درمیانہ کم
پروٹوکول مخصوص
کاروباری منطق کی غلطی
کم
مستند، سیاق و سباق
کمزور فوری / مضبوط اشارہ
کمزور اشارہ:
کیا اس کوڈ میں کوئی خامی ہے؟
طاقتور اشارہ:
آپ کا کردار: سیکیورٹی اسکریننگ اسسٹنٹ۔ مندرجہ ذیل معلوم نمونوں کے لیے ذیل میں معاہدے کو اسکین کریں اور ہر ایک کے لیے "خطرے میں/نہیں/غیر یقینی": دوبارہ داخلہ، رسائی کنٹرول، انٹیجر آپریشنز، اوریکل انحصار، فرنٹ رننگ، DoS، اپ گریڈ سیکیورٹی۔ ہر عزم کو متعلقہ سطر سے جوڑیں اور وضاحت کریں کہ خطرہ کیوں ہے۔ یہ وہ مفروضے ہیں جن کی تصدیق جامد تجزیہ کے آلے اور آڈیٹر سے کی جائے گی۔ نوٹ کریں کہ غلط مثبت ہو سکتے ہیں۔
چار کاپی کرنے کے قابل ٹیمپلیٹس
1) ٹول آؤٹ پٹ کی تفصیل:
ذیل میں ایک جامد تجزیہ ٹول (Slither) کی رپورٹ ہے۔ ہر الرٹ کی سادہ زبان میں وضاحت کریں: اس کا کیا مطلب ہے، کیا یہ حقیقی خطرہ ہے یا ممکنہ غلط مثبت، اس کی ترجیح کیا ہونی چاہیے؟ ایک مضبوط فیصلہ نہ کرو؛ آڈیٹر کی تصدیق کے لیے ترجیح دیں۔
2) ری اینٹرینسی فوکسڈ اسکریننگ:
اس معاہدے میں بیرونی کال کرنے والے تمام افعال تلاش کریں۔ جانچ پڑتال کریں کہ آیا ان میں سے ہر ایک کے لیے چیکس-اثرات-انٹرایکشن آرڈر کی پیروی کی جاتی ہے اور آیا دوبارہ داخلہ گارڈ موجود ہے۔ ایک لائن کے ساتھ خطرہ والے دکھائیں۔ اگر آپ کو یقین نہیں ہے تو نشان زد کریں؛ ایکسپلائٹ کوڈ تیار کرنا۔
3) رسائی کنٹرول نقشہ:
اس معاہدے میں تمام بیرونی/عوامی افعال کی فہرست بنائیں اور ہر ایک کے لیے "کون کال کر سکتا ہے" (ہر ایک/مالک/کردار) کی وضاحت کریں۔ اہم آپریشنز انجام دیں (واپس لیں، پرنٹ کریں، اپ گریڈ کریں) اور ان پر نشان لگائیں جن پر ایکسیس کنٹرول کمزور ہے۔ اسے میز کے ساتھ پیش کریں۔
4) غلط مثبت خاتمہ:
غور کریں کہ یہ اسکین وارننگ کیوں حقیقی خطرہ نہیں ہو سکتی (غلط مثبت): کون سی سیاق و سباق یا کوڈ کی حالت اس انتباہ کو باطل کر دے گی؟ لیکن یہ نہ کہیں کہ "کوئی مسئلہ نہیں ہے"؛ ان نکات کی فہرست بنائیں جن کی تصدیق کی ضرورت ہے۔
تین چھوٹے کیسز (تعداد میں)
کیس 1 - گاڑی + AI نے کارکردگی کو دوگنا کردیا۔ ایک ٹیم نے 12 کنٹریکٹ پراجیکٹ پر سلیٹر کو دوڑایا اور اسے 140 وارننگز موصول ہوئیں۔ ایک بار جب ہم نے AI کو الرٹس کی وضاحت اور ترجیح دی، تو پتہ چلا کہ 140 میں سے 95 انتباہات غلط مثبت تھے۔ ٹیم نے 45 حقیقی امیدواروں پر توجہ مرکوز کی۔ ٹریج کا وقت 2 دن سے کم ہو کر 5 گھنٹے ہو گیا۔ سبق: اے آئی گاڑی کی پیداوار کو انسانی بنانے میں طاقتور ہے۔
کیس 2 - AI نے MEV کو ہائی جیک کیا۔ ڈی ای ایکس (وکندریقرت تبادلہ) معاہدے میں، اے آئی نے معیاری نمونوں کو صاف پایا لیکن سامنے سے چلنے والی کمزوری کا پتہ لگانے میں ناکام رہا۔ کیونکہ یہ پروٹوکول کے آپریشنز کے حکم سے مخصوص تھا۔ انسانی آڈیٹر اور نقلی قبضہ کر لیا. سبق: پروٹوکول سے متعلق مخصوص خطرات جیسے MEV/فرنٹ رننگ AI کا کمزور علاقہ ہے۔
کیس 3 - غلط مثبت پر وقت ضائع کرنے سے گریز کریں۔ ٹیم کو ایک غیر ضروری دوبارہ لکھنے سے بچایا گیا جب AI نے وضاحت کی کہ دوبارہ داخلے کی وارننگ دراصل ایک غلط مثبت تھی (فنکشن پہلے ہی محفوظ تھا)۔ لیکن ٹیم نے پھر بھی اس کی تصدیق ایک ہی ٹیسٹ سے کی۔ سبق: AI ترجیح دیتا ہے؛ تصدیق دوبارہ جانچ کے ساتھ آتی ہے۔
اسکیننگ کی حدود
اسکین معلوم نمونوں کو تلاش کرتا ہے۔ نہ تو ٹول اور نہ ہی AI کسی نئے، منفرد یا پروٹوکول سے متعلق مخصوص خطرے کا پتہ لگانے کی ضمانت دیتا ہے۔ لہذا، اسکریننگ آڈٹ کا حصہ ہے؛ خود نہیں. یہ خیال کہ "اسکین صاف ہے، لہذا اس کا مطلب ہے کہ یہ محفوظ ہے" اس میدان میں سب سے خطرناک غلط فہمیوں میں سے ایک ہے۔ ڈریجنگ کم لٹکنے والے پھل کو اٹھا لیتی ہے۔ گہرے اور منفرد خطرات کے لیے، انسانی مہارت، جانچ، فزنگ اور رسمی آڈیٹنگ ضروری ہے۔
احتیاط: اسکیننگ ٹول یا AI کی "صاف" رپورٹ سیکیورٹی سرٹیفکیٹ نہیں ہے۔ اسے اس طرح پیش کرنا — خاص طور پر سرمایہ کاروں کے لیے — گمراہ کن اور غیر اخلاقی ہے۔
عام غلطیاں
- معائنہ کے لیے اسکریننگ کا متبادل۔ سکیننگ ایک پرت ہے، پوری نہیں۔
- ٹولز کے بغیر AI کا استعمال۔ جامد تجزیہ + AI + انسانی کام ایک ساتھ۔
- تصدیق کے بغیر جھوٹے مثبت کو ختم کرنا۔ ہر اسکرین کی جانچ/انسانی تصدیق کی جاتی ہے۔
- AI پر انحصار کرتے ہوئے پروٹوکول سے متعلق مخصوص خطرات (MEV) کو نظرانداز کرنا۔ AI کا کمزور علاقہ۔
- "کلین اسکین" = "محفوظ" سوچنا۔ یہ نامعلوم کو نہیں ڈھونڈ سکتا۔
- ایکسپلائٹ کوڈ تیار کرنا۔ صرف دفاعی خطرے کی تفصیل جائز ہے۔
خلاصہ میں
- خطرے کی اسکیننگ گاڑی + AI + انسان کے ساتھ معلوم خطرے کے نمونوں کو تلاش کرتی ہے۔
- AI مستحکم تجزیہ ٹول آؤٹ پٹ کی وضاحت اور ترجیح دینے میں طاقتور ہے۔
- واضح نمونوں میں قابل اعتماد جیسے کہ دوبارہ داخلہ اور رسائی کنٹرول؛ MEV اور کاروباری منطق میں کمزور۔
- یہاں تک کہ جھوٹے مثبت کو ختم کرنے کے لیے بھی تصدیق کی ضرورت ہوتی ہے۔
- ایک "کلین اسکین" سیکورٹی سرٹیفکیٹ نہیں ہے؛ یہ نگرانی کا متبادل نہیں ہے۔
درخواست کا کام
نمونے کے معاہدے پر ایک جامد تجزیہ کا آلہ چلائیں (اگر ممکن ہو) یا ایک ریڈی میڈ سلائیر رپورٹ تلاش کریں۔ AI پر "ٹول آؤٹ پٹ ڈسکرپشن" پرامپٹ کا اطلاق کریں۔ اس بات کا اندازہ کریں کہ آیا AI: (1) انتباہات کی صحیح وضاحت کرتا ہے، (2) غلط مثبت کے درمیان فرق کرنے میں معنی رکھتا ہے، اور (3) پروٹوکول سے متعلق مخصوص خطرے سے محروم ہے۔ ٹیبل میں "گاڑی ملی / AI کی وضاحت / انسانی تصدیق شدہ" کالم پُر کریں۔
چیک لسٹ
- میں نے ہیچ کو کنٹرول کی ایک پرت کے طور پر رکھا۔
- میں نے جامد تجزیہ ٹول + AI + انسان کو ایک ساتھ استعمال کیا۔
- میں نے معلوم نمونوں کے لیے زمرہ کے لحاظ سے زمرہ تلاش کیا۔
- [ ] میں نے تصدیق کے ساتھ جھوٹے مثبت کو ختم کر دیا۔
- میں نے کمزور علاقوں میں انسانوں پر انحصار کیا جیسے MEV/بزنس لاجک۔
- میں نے یقین دہانی کے طور پر "کلین سویپ" کی پیشکش نہیں کی۔
- میں نے صرف دفاعی مقاصد کے لیے کام کیا۔ میں نے کارنامے نہیں بنائے۔