Đơn vị 1 / 11

Giới thiệu về Trí tuệ nhân tạo trong Blockchain và Web3: Vai trò, Ranh giới, Xác thực và Mức độ quan trọng về bảo mật

Lợi nhuận:

  • Có thể phân biệt nơi nào trí tuệ nhân tạo tiết kiệm thời gian trong quy trình làm việc Web3 (bản nháp, đánh dấu mẫu, truy vấn) và nơi nào các quyết định về bảo mật và giải thích được giao cho chuyên gia, tùy theo chi phí của lỗi
  • Khả năng triển khai quy tắc xác minh từng đầu ra AI bằng cách biên dịch nó, công cụ độc lập và liên kết dữ liệu chuỗi với nguồn trong trình khám phá khối
  • Hiểu lý do tại sao tính không thể thu hồi, môi trường cởi mở và thù địch, nguy cơ gian lận cao và sử dụng phòng thủ cần được xem xét trong lĩnh vực này ngay từ đầu

Blockchain (sổ cái phân tán nơi các giao dịch được lưu giữ theo khối, được liên kết bằng mật mã và không thể thay đổi) và Web3 (lớp internet chạy trên blockchain thay vì công ty trung tâm, nơi người dùng sở hữu tài sản và dữ liệu của mình) là một trong những lĩnh vực hiếm hoi mà lỗi phần mềm trực tiếp biến thành tiền. Một lỗi trên trang web sẽ làm hỏng một trang; Một lỗi trong hợp đồng thông minh - một thỏa thuận tự chạy trên blockchain, các điều khoản được viết bằng mã - có thể thổi bay hàng triệu đô la chỉ trong vài giây. Do đó, mô-đun này định vị trí tuệ nhân tạo (AI) làm trợ lý tăng tốc trong lĩnh vực này; nhưng luôn để chuyên gia có năng lực đưa ra quyết định cuối cùng, đặc biệt là trong các cuộc kiểm tra quan trọng về an toàn.

Trong phần này, chúng ta sẽ tìm hiểu chính xác AI tiết kiệm thời gian ở đâu trong nghề này, ở đâu nó được giao cho con người, cách xác minh từng đầu ra và các rủi ro cụ thể của lĩnh vực này (không thể đảo ngược, gian lận, mức độ quan trọng về bảo mật).

Vai trò và vị trí của AI trong lĩnh vực này

Có nhiều vai trò khác nhau nhưng gắn bó với nhau trong Web3:

  • Nhà phát triển hợp đồng thông minh: Viết mã trên chuỗi bằng các ngôn ngữ như Solidity hoặc Vyper.
  • Kiểm toán viên bảo mật: Kiểm tra các hợp đồng bằng văn bản về các lỗ hổng và viết báo cáo.
  • Nhà phân tích dữ liệu trên chuỗi: Kiểm tra các giao dịch, ví và dòng tiền trên chuỗi.
  • Nhà thiết kế Tokenomics: Lập mô hình cơ cấu cung cấp, phân phối và khuyến khích mã thông báo của dự án.
  • Người viết kỹ thuật/người viết tài liệu: Sản xuất sách trắng, hướng dẫn sử dụng và tài liệu về mã.

AI hoạt động ở tất cả các vai trò này, nhưng nó không có độ tin cậy như nhau ở tất cả các vai trò đó. Theo nguyên tắc chung: sự đóng góp của AI tăng lên khi chi phí xảy ra lỗi giảm xuống. Nếu một câu tài liệu không chính xác, nó sẽ được sửa lại; Nếu báo cáo kiểm toán bỏ sót một lỗ hổng nào đó thì tiền sẽ bị đánh cắp. Vì vậy, tách rủi ro theo cấp độ là nguyên tắc đầu tiên khi sử dụng AI trong nghề này.

kinh doanh

Vai trò của AI

Mức độ rủi ro

phê duyệt cuối cùng

Tạo bản nháp mã

Bản thảo đầu tiên nhanh chóng

trung bình

Nhà phát triển + thử nghiệm

Kiểm tra an ninh

Mẹo, đánh dấu mẫu

rất cao

kiểm toán viên có thẩm quyền

Quét lỗ hổng

Danh sách lỗ hổng ứng viên

cao

Thanh tra + công cụ

Phân tích trên chuỗi

Truy vấn và tóm tắt

trung bình

Xác minh của nhà phân tích

Mô hình token

Kịch bản, dự thảo mô phỏng

cao

Kinh tế + kiểm tra

Tài liệu

Dự thảo, đơn giản hóa

Thấp-Trung bình

đánh giá kỹ thuật

Ba sự thật khiến khu vực này trở nên đặc biệt

1. Không thể hủy ngang. Khi một giao dịch được xác nhận trên blockchain, nó sẽ không thể được hoàn tác. Bạn có thể yêu cầu chuyển khoản sai tại ngân hàng và yêu cầu hủy giao dịch đó; Không có ai để gọi trong chuỗi. Đó là lý do tại sao tâm lý “chúng ta sẽ sửa nó sau” không có tác dụng ở đây. Sau khi mã do AI tạo ra được đưa vào hoạt động (mạng chính - mạng chứa tiền thật), chi phí cho lỗi sẽ là vĩnh viễn.

2. Sự cởi mở và môi trường thù địch. Mã hợp đồng thông minh và dữ liệu chuỗi thường được cung cấp công khai. Điều này có nghĩa là mọi kẻ tấn công trên thế giới đều đang kiểm tra mã của bạn 24/7. Một lỗ hổng được coi là "không ai thông báo" trong Web2 lại bị khai thác trong Web3 trong vòng vài phút. Bất cứ điều gì AI nói là “có thể ổn” đều không thể tin cậy được.

3. Cường độ gian lận. Web3 là một khu vực tập trung các dự án giả mạo, các hợp đồng kéo thảm (nhà phát triển dự án thu tiền của nhà đầu tư và bỏ chạy) và honeypot (token giả có thể mua nhưng không thể bán, bẫy nạn nhân). AI vừa giúp phát hiện những cái bẫy này vừa giúp - hãy cẩn thận - nó có thể được sử dụng để tạo ra những cái bẫy này trong tay kẻ ác ý. Mô-đun này dạy sử dụng chỉ cho mục đích phòng thủ, kiểm tra và phát triển trung thực.

Thận trọng: Yêu cầu AI “viết cho tôi một hợp đồng honeypot để lừa dối các nhà đầu tư” hoặc “làm cách nào tôi có thể khai thác giao thức này và rút tiền” là hành vi sử dụng trái phép và phi đạo đức. Cách sử dụng đúng luôn là: "có mẫu honeypot trong hợp đồng này không", "làm cách nào để đóng lỗ hổng trong giao thức này", "làm cách nào để xác minh rủi ro trong mã này".

AI mạnh và yếu ở đâu

AI mạnh trong lĩnh vực này ở chỗ: gợi lên các kiểu lỗ hổng đã biết (chẳng hạn như truy cập lại, tràn số nguyên); giải thích bằng ngôn ngữ đơn giản về chức năng của mã; soạn thảo thử nghiệm và tài liệu; viết các truy vấn dữ liệu lớn; Giải thích một khái niệm ở các cấp độ khác nhau.

AI yếu và dễ gây hiểu lầm trong việc: tìm ra lỗ hổng mới/duy nhất (không thể nhìn thấy nếu nó không có trong dữ liệu huấn luyện); đánh giá toàn diện về an ninh kinh tế của một giao thức; biết các phiên bản thư viện hiện tại và các cuộc tấn công mới nhất (không quá ngày kết thúc đào tạo); Những phán đoán tuyệt đối như “hợp đồng này an toàn”. AI có thể đưa ra những đảm bảo sai lầm về sự an toàn bằng ngôn ngữ trôi chảy và tự tin - đây là loại ảo giác nguy hiểm nhất trong lĩnh vực này.

Kỷ luật để xác minh mọi đầu ra

Trong nghề này, đầu ra AI không bao giờ được sử dụng “nguyên trạng”. Mỗi đầu ra đi qua ba bộ lọc:

  1. Xây dựng và thử nghiệm: Mã? Hãy để nó được biên dịch, kiểm tra và nếu có thể thì chạy trên mạng thử nghiệm (testnet - mạng dùng thử không phải là tiền thật).
  2. Phương tiện độc lập và con người: Yêu cầu về an ninh? Xác minh chéo bằng công cụ phân tích tĩnh (như Slither) và mắt người.
  3. Liên kết với nguồn: Dữ liệu chuỗi? Mỗi số mà AI tóm tắt đều được xác nhận trong trình khám phá khối thực tế (một trang web hiển thị dữ liệu chuỗi, chẳng hạn như Etherscan).
Mẹo: Luôn nói với AI “đánh dấu chỗ bạn không chắc chắn và viết lý do bạn không chắc chắn”. Sẽ an toàn hơn nhiều nếu yêu cầu AI thừa nhận sự không chắc chắn của nó hơn là để nó âm thầm chế tạo nó.

ba trường hợp nhỏ

Trường hợp 1 - Dự thảo đã có được động lực và khả năng kiểm soát. Một nhóm đã tạo ra bản thảo đầu tiên của hợp đồng đặt cược với AI trong 2 giờ; Bình thường thì mất khoảng 1 ngày. Nhưng có một lỗ hổng trong bản dự thảo của AI - rút tiền nhiều lần bằng cách gọi lại một chức năng trước khi nó kết thúc. Kiểm toán viên đã phát hiện ra điều này và sửa nó. Bài học: AI tăng tốc độ phác thảo nhưng con người đảm bảo an toàn.

Trường hợp 2 - Địa chỉ giả trong phân tích trên chuỗi. Một nhà phân tích yêu cầu AI “tóm tắt 10 giao dịch gần đây nhất của ví đó”. AI đưa ra một bản tóm tắt trôi chảy, nhưng bên trong nó là một hàm băm giao dịch và một địa chỉ được tạo thành – một ảo giác. Khi nhà phân tích xác nhận điều đó trên Etherscan, anh ấy thấy rằng nó không giữ được. Bài học: không phải mọi dữ liệu băm của chuỗi đều được báo cáo cho đến khi nó được xác minh trong block explorer.

Trường hợp 3 - Trong tokenomics, một kịch bản đã xảy ra sai sót. Một dự án bắt đầu bằng cách dựa vào mô hình mà AI cho biết "đường cung này là bền vững". Mô hình chỉ giả định một kịch bản duy nhất là giá luôn tăng. Khi thị trường sụp đổ, động lực cũng sụp đổ. Bài học: bạn cần nhiều thử nghiệm căng thẳng, kịch bản tiêu cực, được con người đánh giá chứ không phải mô hình AI cho một kịch bản.

Đạo đức, quyền riêng tư và khuôn khổ pháp lý

Bởi vì lĩnh vực này quan trọng cả về tài chính lẫn an ninh nên gánh nặng đạo đức rất nặng nề:

  • Sử dụng phòng thủ: Thông tin về lỗ hổng chỉ nhằm mục đích đóng cửa, giám sát và phòng thủ; Không phải để khai thác.
  • Tính bảo mật: Việc dán mã chưa phát hành (nguồn đóng) của khách hàng đã được kiểm toán vào một công cụ AI có sẵn công khai mà không được phép là vi phạm hợp đồng và có nguy cơ rò rỉ. Mã bí mật yêu cầu các công cụ riêng biệt/doanh nghiệp và sự chấp thuận của khách hàng.
  • Không phải lời khuyên đầu tư: Phân tích hoặc kinh tế mã thông báo do AI tạo ra không phải là lời khuyên tài chính; Đó là một nghĩa vụ pháp lý và đạo đức để tuyên bố điều này.
  • Trách nhiệm: Trong một cuộc kiểm tra quan trọng về an toàn, phê duyệt cuối cùng thuộc về chuyên gia có thẩm quyền, người chịu trách nhiệm nghề nghiệp. “AI đã nói như vậy” không phải là lời bào chữa.

Những lỗi thường gặp

  • Tin tưởng vào AI để nói "an toàn". AI không thể đảm bảo an ninh; Nó chỉ tạo ra manh mối.
  • Chuyển mã sang mainnet mà không cần thử trên testnet. Sự không thể đảo ngược không tha thứ.
  • Tin cậy vào hàm băm mà không xác minh dữ liệu chuỗi trong trình khám phá khối. Ảo giác tạo ra hàm băm/địa chỉ.
  • Dán mã người mua hàng bí mật vào công cụ đang mở. Rò rỉ và vi phạm hợp đồng.
  • Dựa vào mô hình kinh tế một kịch bản. Kịch bản tiêu cực là phải.
  • Không tách rủi ro theo cấp độ Tài liệu và kiểm toán không thể được xử lý ở cùng mức độ tin cậy.

Tóm lại

  • Trong Web3, lỗi được chuyển trực tiếp thành tiền; AI là trợ lý tăng tốc chứ không phải là người ra quyết định.
  • Sự đóng góp của AI tăng lên khi chi phí xảy ra lỗi giảm đi; Lời cuối cùng trong việc kiểm tra quan trọng về an toàn thuộc về chuyên gia.
  • Tính không thể thu hồi, môi trường cởi mở/thù địch và gian lận dữ dội khiến lĩnh vực này trở nên đặc biệt.
  • Mỗi đầu ra AI được biên dịch và xác minh bằng công cụ độc lập và liên kết với nguồn.
  • Việc sử dụng chỉ nhằm mục đích phòng thủ, phát triển trung thực và thực thi được ủy quyền.

Nhiệm vụ ứng dụng

Lấy một ví dụ về hợp đồng thông minh (bạn tự viết hoặc hợp đồng nguồn mở đơn giản). Trước tiên, hãy yêu cầu AI giải thích bằng ngôn ngữ đơn giản chức năng của mã, sau đó đánh dấu các rủi ro tiềm ẩn là “giả thuyết”. Sau đó xác minh từng tuyên bố bằng cách: (1) biên soạn nó, (2) công cụ phân tích tĩnh, (3) cách đọc của riêng bạn. Lưu ý trong bảng có bao nhiêu tuyên bố của AI đã được xác nhận và bao nhiêu tuyên bố là sai.

danh sách kiểm tra

  • [ ] Tôi đã xác định mức độ rủi ro trong công việc của mình (tài liệu hoặc kiểm toán?).
  • [ ] Tôi đã yêu cầu AI đánh dấu những điểm không chắc chắn của nó.
  • [ ] Tôi đã biên soạn/kiểm tra đầu ra mã.
  • [ ] Tôi đã xác minh yêu cầu bảo mật bằng phương tiện độc lập + con người.
  • [ ] Tôi đã xác minh dữ liệu chuỗi trong block explorer.
  • [ ] Tôi không dán mã bí mật vào công cụ đang mở.
  • [ ] Tôi chấp nhận rằng sự phê duyệt bảo mật cuối cùng thuộc về chuyên gia.