比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > MEXC > Info

火爆出圈的最強 AI GPT 是否可用于合約安全審計?_區塊鏈

Author:

Time:1900/1/1 0:00:00

近期ChatGPT爆火,其對傳統文字工作的效率提高及總結能力讓使用者驚艷。緊隨其后CodeGPT這樣基于GPT的插件出現,也充分體現了其對代碼編寫效率的提高。而最新GPT-4的發布,是否可以應用到對區塊鏈、Solidity智能合約的審計中呢?

基于這樣的疑問,我們進行了多種可行性測試。

測試環境及測試方法

測試使用的對比模型對象:GPT-3.5(Web),GPT-3.5-turbo-0301,GPT-4(Web)。

代碼片段使用Prompt:HelpmediscovervulnerabilitiesinthisSoliditysmartcontract.

漏洞代碼片段的檢測對比

在此部分,我們分三次測試,使用歷史上常見的漏洞代碼作為測試一和測試二的用例,來驗證其對基礎漏洞的檢測能力,測試三中使用中等難度的漏洞代碼作為測試用例。

測試一

用例:《智能合約安全審計入門篇——Phishingwithtx.origin》

楊海坡:流動性挖礦火爆的本質在于一二級市場形成的共振效應:9月7日早間,ViaBTC礦池CEO楊海坡發微博稱,流動性挖礦火爆的本質,來源于一級市場的套利和二級市場對于鎖倉數據的迷信,所形成的共振效應。[2020/9/7]

漏洞代碼:

對GPT進行提問:

GPT-3.5(Web)answer

GPT-3.5-turbo-0301answer

GPT-4(Web)answer

冉小波:算法交易誕生的流動性挖礦推動整個DeFi進入火爆階段:9月4日消息,NULS聯合發起人冉小波在做客《HyperPay焦點》欄目時提及:DeFi大熱,資金都傾向于玩DeFi,反而應該是其他公鏈的一個挑戰。所以公鏈也需要一些結合DeFi的一些創新的玩法了,不然大部分的資金和流量可能都會流轉到一些毫無實際意義項目的流動性挖礦中。這一點相信其他的公鏈團隊應該也感觸頗深。DeFi的分支有很多,各家公鏈也都有在做一些探索,總的來看,推動整個DeFi進入火爆階段的是算法交易誕生的流動性挖礦。近期大熱的項目基本上都是一些新的項目,通過流動性挖礦來進行籌碼的分配,以非常高的收益率來進行高通脹的Token分配,從而吸引大量的資金短時間內快速加入。[2020/9/4]

可以看到結果:3個測試版本都發現了關鍵的tx.origin相關問題。

測試二

用例:《智能合約安全審計入門篇——溢出漏洞》

漏洞代碼:

火幣尖峰對話卡咩:Defi項目的火爆集中在基于Token的金融領域:6月24日下午,在由火幣主辦的火幣尖峰對話“Waiting For ETH2.0”系列AMA活動中,火幣礦池與dForce創始人楊民道、Infstones Head of Bussiness Sili、Stafi&Wetez創始人卡咩、真本聰聯合創始人索老頭就“乘風破浪的以太坊DeFi ”展開主題討論,深度解讀ETH2.0將給行業帶來的重大影響。

在Stafi&Wetez創始人卡咩看來,目前Defi項目的火爆集中在基于Token的金融領域,無論是交易、穩定幣、借貸還是衍生品。他表示,任何基于Token的創新金融業務都有可能是新的引爆點,也會在引爆點后形成更寬的賽道。基于Token的業務將會發展的越來越快,種類會越來越多。在這種情況下,進行組合、重組或者整合的機會就開始變多,而邊緣一些為這些服務提供工具的機會也會出現。[2020/6/24]

對GPT進行提問:

GPT-3.5(Web)answer

GPT-3.5-turbo-0301answer

比特幣火爆:Coinbase去年營收超10億美元:隨著加密貨幣的價格暴漲,美國比特幣交易平臺Coinbase也實現了快速發展,并因此遭遇了硅谷創業公司難得一遇的煩惱:有太多投資者想要入股該公司。知情人士透露,這家成立6年的公司去年的營收突破10億美元大關,主要是因為人們對比特幣和其他虛擬貨幣的興趣激增所致。該公司去年8月估值為16億美元,現在至少翻了一番。知情人士表示,Coinbase截至去年9月30日僅能實現約6億美元的年營收,但感恩節和圣誕節期間的比特幣交易將其全年營收提升到10億美元以上。[2018/1/23]

GPT-4(Web)answer

可以看到GPT-3.5(Web)、GPT-3.5-turbo-0301都發現了關鍵的Overflow漏洞,出乎意料的是GPT-4(Web)居然沒有相關提示。

測試三

用例:《空手套白狼——Popsicle被黑分析》

區塊鏈概念行情火爆,多家公司回應參與情況:其中,漢王科技表示,目前暫時沒有該業務領域的布局。華誼嘉信表示,暫未涉足區塊鏈應用領域。浪潮信息、電連技術均表示未涉及區塊鏈板塊。第一創業則表示,是深圳市金融區塊鏈聯盟的發起會員,一直在參與區塊鏈在證券行業應用的相關課題研究,并在積極尋找合適的應用場景應用。萬達信息智慧城市業務涉及區塊鏈技術。[2018/1/10]

漏洞代碼:

對GPT進行提問:

GPT-3.5(Web)answer

GPT-3.5-turbo-0301answer

GPT-4(Web)answer

對比結果,我們可以看到3個版本都未發現關鍵的漏洞點。

代碼片段的檢測總結

可以看到GPT模型對簡單的漏洞代碼塊的檢測能力還是不錯的,但是對稍微復雜一點的漏洞代碼暫時還無法檢測,并且在測試中可以看到GPT-4(Web)的整體上下文可讀性很高,輸出格式清晰、舒服,但是其對代碼的審計能力暫時沒有遠超GPT-3.5(Web)、GPT-3.5-turbo-0301,甚至在部分測試中由于Transformer輸出存在一定的不確定性反而導致GPT-4(Web)遺漏了一些關鍵問題。

對比已知漏洞的全量合約檢測

為了更加契合普通項目方在合約審計中的簡單操作需求,這里我們提高些難度,針對代碼量大的合約進行全量導入上下文,讓GPT-4模型進行審計。

用例:《千萬美元被盜——DeFi平臺MonoXFinance被黑分析》

整份合約分批輸入,在對話最后提出檢測漏洞請求

這里使用Prompt:

Hereisasoliditysmartcontract

Contractcode

Theaboveisthecompletecode,helpmediscovervulnerabilitiesinthissmartcontract.

可以看到,GPT-4雖然在OpenAI公布的信息中其單次輸入字符總數已經是當前最高,但還是會由于文本超長導致在最后提問時GPT會上下文缺失而只識別到部分內容,所以這樣對大型合約而言就無法進行完整的上下文審計。

拆封整份合約,分批輸入分批檢測

這里使用Prompt:

對話1:

Helpmediscovervulnerabilitiesinthissoliditysmartcontract.

分段內容1

對話2:

Helpmediscovervulnerabilitiesinthissoliditysmartcontract.

分段內容2

對話3:

Helpmediscovervulnerabilitiesinthissoliditysmartcontract.

分段內容3

總結

GPT當前是否適合合約分析

優點

GPT對合約代碼中基礎的簡單的漏洞具備部分檢測能力,并且在檢測出漏洞后會以很高的可讀性來解釋漏洞問題,這樣的特性比較適合為初級合約審計工作者前期訓練提供快速指導和簡單答疑。

存在的問題

a.每次生成內容波動

GPT對每次對話的輸出存在一定的波動,可以通過API接口參數進行調整,但是依舊不是恒定的輸出,雖然這樣的波動性對語言對話來說是好的方式,大大提高了對話給人的真實感。但是這對代碼分析類的工作來說是一個不好的問題。因為為了覆蓋AI可能告知我的多種漏洞回答,我需要多次請求同一問題并進行對比篩選,這無形中又提高了工作量,違背了AI輔助人類提高效率的基準目標。

例如這里再次運行"漏洞代碼片段的檢測對比測試二:

可以看到其輸出結果比之前測試又多了一些額外內容。

b.漏洞分析能力依舊有很大的提高空間

對稍微復雜的漏洞進行檢測即會發現當前的訓練模型不能正確的分析并找到相關關鍵漏洞點。

GPT輔助合約審計的可行性和潛力分析

雖然當前來看GPT對合約漏洞的分析及挖掘能力還處于相對較弱的狀態,但它對普通漏洞小代碼塊的分析并生成報告文本的能力依舊讓使用者興奮,在可預見的未來幾年伴隨這GPT及其他AI模型的訓練開發,相信對大型復雜合約的更快速,更智能,更全面的輔助審計一定會實現。當科技發展可指數級提高人工的效率時就會發生質變,我們非常期待AI對區塊鏈安全的助力,我們會持續關注新AI產品對區塊鏈安全的影響。最后可見的將來我們必將與AI在一定程度上進行融合,愿AI和區塊鏈與你同在。

Tags:GPT區塊鏈APIGPT價格GPT幣區塊鏈工程專業學什么區塊鏈存證怎么弄區塊鏈技術發展現狀和趨勢API價格API幣

MEXC
Web3內核:自由、承載與烏托邦_區塊鏈

引言 2014年以太坊的聯合創始人GavinWood提出了一個概念,是從現有互聯網的去中心化和民主化視角出發.

1900/1/1 0:00:00
全面解析Cosmos Hub:潛在的Interchain安全中心_ATO

本文要點: CosmosHub是一個專注于互操作性和安全性的獨立應用鏈。CosmosHub于2019年上線.

1900/1/1 0:00:00
鏈游Game/Defi/NFT的可組合性_NFT

核心觀點 鏈游的發展方向一方面是更高質量的3A大作;另一方面是充分發揮Game/Defi/NFT的可組合性,構建可持續的經濟系統和游戲生態.

1900/1/1 0:00:00
治理失效:也許爭論POW、POS誰更有效,本質上就是錯的_POW

治理一直是區塊鏈項目很重要的組成部分,比如最近召開的杭州區塊鏈峰會上面,很多大佬就從各方面談到了治理的問題。其實對于治理,目前行業內并沒有一個明確的概念上的定義.

1900/1/1 0:00:00
深入研究比特幣網絡上的NFT—DIBA_比特幣

比特幣簡介 比特幣誕生之初旨在解決與金融中介打交道存在的若干問題,如高額的手續費、緩慢的處理時間以及不可避免的欺詐交易。共識、透明和不可篡改是比特幣創建的核心原則.

1900/1/1 0:00:00
開啟Pearl珍珠挖礦——TRX幣隨之大漲_YFI

Pearl珍珠正式開啟創世挖礦。可以用于挖礦的TRX幣也隨之狂漲了1周了。在最近如火如荼的DeFi挖礦浪潮中,珍珠(Pearl)挖礦的體驗很順滑.

1900/1/1 0:00:00
ads