BTC $63,968.89 -1.56%
ETH $1,856.05 -1.49%
BNB $565.20 -0.36%
XRP $1.08 -1.48%
SOL $73.88 -2.14%
TRX $0.3295 -0.56%
DOGE $0.0694 -0.53%
ADA $0.1622 -2.60%
BCH $210.31 +0.04%
LINK $8.30 -2.07%
HYPE $57.57 -1.39%
AAVE $90.91 -5.11%
SUI $0.7049 -3.96%
XLM $0.1767 -3.13%
ZEC $477.62 -4.87%
BTC $63,968.89 -1.56%
ETH $1,856.05 -1.49%
BNB $565.20 -0.36%
XRP $1.08 -1.48%
SOL $73.88 -2.14%
TRX $0.3295 -0.56%
DOGE $0.0694 -0.53%
ADA $0.1622 -2.60%
BCH $210.31 +0.04%
LINK $8.30 -2.07%
HYPE $57.57 -1.39%
AAVE $90.91 -5.11%
SUI $0.7049 -3.96%
XLM $0.1767 -3.13%
ZEC $477.62 -4.87%

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

核心的な視点
Summary: AIと暗号の結合はまだ初期段階にあり、両者は相補的な「ミドルウェア」として機能しています。AIは人間の意図を実行可能なプログラムに翻訳し、暗号技術は計算プロセスと結果に対して検証可能で改ざん防止の保障を提供します。AIが強化された暗号の方向では、機械学習はスマートコントラクトの監査、詐欺の識別、AIオラクルに利用できるようになっています。一方、暗号が強化されたAIの方向では、検証可能な実行は比較的成熟していますが、分散型コンピューティング、データ市場、ガバナンスの多くはまだ構想段階にとどまっています。
コレクション
AIと暗号の結合はまだ初期段階にあり、両者は相補的な「ミドルウェア」として機能しています。AIは人間の意図を実行可能なプログラムに翻訳し、暗号技術は計算プロセスと結果に対して検証可能で改ざん防止の保障を提供します。AIが強化された暗号の方向では、機械学習はスマートコントラクトの監査、詐欺の識別、AIオラクルに利用できるようになっています。一方、暗号が強化されたAIの方向では、検証可能な実行は比較的成熟していますが、分散型コンピューティング、データ市場、ガバナンスの多くはまだ構想段階にとどまっています。

著者:IC3

編纂:佳欢,ChainCatcher

核心結論

AIとcryptoの有意義な結合はまだ非常に初期の段階にあり、この交差領域に関する喧騒は実際の進展を覆い隠しています。

Crypto x AIの方向では、AIは既存の取引、イベント、プロトコルの重要な性質を分析・検出し、詐欺や脆弱なスマートコントラクトを識別することができるようになっています。この種の技術は多くの場合、シンプルな機械学習手法を採用しており、データが十分にある制御された環境で最も効果的です。

AI x Cryptoの方向では、cryptoツールがAIプロセスの保護とガバナンスの新しい方法を提供しています。ゼロ知識証明、信頼できる計算などのツールは、AIの結果が改ざんされるリスクを低減するために改変される可能性があります。一方で、分散型ガバナンスや分散型インフラ管理などの構想は、主流のAI界ではまだ実現されていません。

業界はまだ二つのことを証明する必要があります。

第一に、分散型AIは中央集権型のソリューションとより厳密で直接的なコスト比較を行う必要があります。現在、業界は主に「分散環境で大規模モデルを訓練できること」を証明しようとしていますが、具体的なシナリオで中央集権型プラットフォームと競争するためのコストに関する定量的証拠はまだ不足しています。

第二に、crypto決済はエージェント決済シナリオにおける中央集権型ソリューションに対する真の有効性を証明する必要があります。cryptoは決済分野で実質的な進展が欠けていますが、エージェント決済は手数料が低く、伝統的金融の「アカウントは必ず誰かに属する」というモデルを適用する必要がないため、潜在能力があります。業界は定量的証明を用いてこの機会を捉えるべきであり、実現可能性に留まるべきではありません。

さらに、解決すべき二つの研究課題があります。

一つは、AIの安全性にはシステムレベルの防御が必要です。AI界は通常、モデルレベルで安全問題を解決し、入力出力の意味に基づいてバリアを設計しますが、エージェントの自律性が高まり、基盤インフラに直接触れることができるようになると、この方法では不十分になります。cryptoの検証可能な実行と認証プロセスは、モデルレベルでは実現できないシステムレベルの保障を補完することができます。

二つ目は、cryptoとAIの結合が新たな脅威主体や攻撃ベクトルを生み出す可能性があることです。例えば、下記で説明することになる停止できない自律エージェントや制御不能なスマートコントラクトなどです。

一つの統一フレームワーク:AIとCryptoは互いに「ミドルウェア」

自動化された意思決定プロセスは四つの環に分解できます:人間の意図、入力、プログラム、出力であり、このチェーン上の各環は必ずしも信頼できるわけではありません。AIとcryptoはこのフレームワークの中でそれぞれの役割を担っています。

AIは「翻訳ミドルウェア」であり、人間の曖昧な意図を機械が実行可能なプログラムに翻訳します。例えば、「私は駐車標識を識別したい」という意図を訓練されたモデルに変換し、ブロックチェーンの使用のハードルを下げます。

Cryptoは「信頼ミドルウェア」であり、信頼できる計算を通じて特定の計算が確実に合意通りに実行され、結果が改ざんされていないこと(完全性)を保証します。また、分散型によってシステムが常に利用可能であり、検閲に耐えること(可用性)を保証し、一部のソリューションは入力出力が漏洩しないこと(機密性)も保証できます。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

信頼できる計算には三つの技術的アプローチがあります。

第一に、信頼できる実行環境(TEE)であり、専用ハードウェアに依存して隔離とリモート証明を提供します(ハードウェアが検証可能な状態証明を提示し、相手にチップが本物で改ざんされていないことを確認させます)。NVIDIAの機密計算を利用すると、8Bパラメータモデルの推論の追加コストは7%未満であり、70Bモデルはほぼ損失がありません。代償はハードウェアベンダーを信頼する必要があり、物理攻撃には抵抗できません。

第二に、ゼロ知識証明(ZK)であり、暗号学的問題にのみ依存し、安全性の仮定は最もクリーンですが、コストが非常に高いです。約1800万パラメータの小さなモデルの証明を生成するのに約1分かかり、最先端の大規模モデルとは数桁の差があります。

第三に、多者計算(MPC)であり、複数の当事者が原データを渡さずに共同計算を行うことを可能にしますが、速度は遅くなります。最先端のMPC Transformer推論フレームワークでは、LLaMA-7Bの単一トークンを生成するのに約5分かかります。

オラクルはオフチェーンデータを信頼できる形でオンチェーンに送信する役割を担います。プライバシーオラクル(例:Town Crier、DECO)は、プライバシーを漏洩することなくデータの性質を証明することをさらにサポートします。例えば、「ある人の信用スコアが700を超えている」と証明することができますが、他の情報は漏洩しません。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

業界はこの技術セットを総称してzkTLSと呼びますが、その中でTEEに基づくソリューションはゼロ知識証明を使用しておらず、名称の誤用にあたります。

Crypto x AI:AIでブロックチェーンを強化する

AIがcryptoに使用される研究は、時間的に三世代に分けられます。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

第一世代:分析と検出

十年以上前から、機械学習がオンチェーンの状態を分析するために使用されてきました:コンセンサスプロトコルの脆弱性を発見する(例えば、自己中心的なマイニング、つまりマイナーが掘ったブロックを隠し、適切なタイミングで公開して利益を多く得ること)、P2Pネットワークの日食攻撃を検出する(大量の悪意のあるノードが特定のノードを囲み、誠実なネットワークとの接続を切断する)、コイン価格を予測する、詐欺取引やマネーロンダリングを識別するなどです。

制約は、この種の分析が主に全体の公開情報を取得できるシナリオに依存しており、シミュレーションデータに制限され、実際の攻撃サンプルが不足していることです。

現在最も先進的な契約の脆弱性検出は、AIがコードから直接結論を推測するのではなく、まずAIが疑わしい点を提起し、その後静的分析やシンボリック実行(実際にコードを実行せず、コード構造を分析して脆弱性を見つける)を用いて検証する方法です。

単純に大規模モデルを監査員として使用すると、幻覚によって大量の誤報が発生します。GPT-4とClaudeは、52の攻撃を受けたDeFi契約の中で、わずか40%の正確性で脆弱性の種類を正しく識別しました。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

第二世代:アルゴリズム設計

ここ六年、強化学習が分散型アルゴリズムの設計に使用され、P2Pネットワークのトポロジー、コンセンサスプロトコルのパラメータと役割選択、シャーディング、DeFiのマーケットメイキングと貸出金利、MEV入札戦略などをカバーしています。

これらの方法は多くの場合、明確にモデル化できる環境で効果的であり、研究段階に留まっており、実際のネットワークで大規模に展開され、攻撃の検証を受けていません。

第三世代:現実世界との相互作用

AI駆動のオラクルを利用することで、スマートコントラクトは三つの強化能力を得ます:感知(非構造化データや自然言語を理解する)、実行(オフチェーンのAIモデルやツールを呼び出す)、意思決定(エージェントとして目標関数に基づいて行動する)。

AIがオラクルとしての実測パフォーマンスは均一ではありません。Chainlink Labsの実験によると、GPT-4oは1660の予測市場の問題に対して全体の正確性が89.3%、UMAのTruth Botは全体で75%、一方で人工的にはUMAの楽観的オラクル(先にデフォルトの答えを真とし、異議申し立て期間を設け、誰も異議を唱えなければ発効)での正確性は98.2%でした。

正確性は問題の種類に大きく依存します:スポーツの結果など公式データソースがある離散的な問題は99.7%に達することができますが、時間の前後関係やビデオのカウントが必要な問題では誤り率が著しく上昇します。

対応策は三つあります。一つは、誤りに耐えられるように設計し、低価値のシナリオにのみ使用すること;二つ目は、人工仲裁を導入すること(例えば48時間の異議申し立てウィンドウを設けるが、決定が遅れる可能性がある);三つ目は、モデルが不確実な場合には回答を放棄し、その場合にのみ人工を導入することです。

資金プールをAIモデルに集団取引させる「投資DAO」は、CoinAlgと呼ばれ、代表的なプロジェクトにはElizaOS、AI XBTがあり、ピーク時の時価総額はそれぞれ27億、47億ドルに達しました。この種の製品は「CoinAlgの死結」と呼ばれる回避できない設計上のジレンマに直面しています。

取引戦略が透明であれば、模倣されたりサンドイッチ攻撃(被害者の取引の前後にそれぞれ注文を出し、スリッページで利益を得る)によって利益を奪われることになります;秘密にすれば、戦略を把握している内部者が情報の差を利用して事前に利益を得ることができ、これはインサイダー取引と同じです。どちらの道も一般投資家に損害を与えます。

初歩的な緩和策の一つは、TEEで戦略を包み、取引をランダム化処理することで、内部者の予測難易度を上げることです。

新たなリスク:AI駆動の悪意あるスマートコントラクト

スマートコントラクトは人間の信頼を代替するために使用されますが、これは最も信頼できない関係を持つ犯罪者が利益を得る可能性があることを意味します。

一つのメカニズムは、契約が特定の犯罪に報酬を提供し、犯罪者が事前に暗号学的に「暗記」を約束し、事後に明らかにし、AIモデルがニュース報道と照合して犯罪が完了したことを確認した後に自動的に報酬を支払うというものです。AIはここで過去に自動化が難しかった「裁定」の役割を担い、ターゲットを絞った嫌がらせ、組織情報の窃取、告発者の身元を暴露するなどのシナリオに使用される可能性があります。

実行可能な対抗策には、オンチェーン分析追跡、関与資金をブラックリストに載せること、そしてAIモデルをデプロイしたオラクルが高リスクのリクエスト時にサービスを拒否することが含まれます。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

AI x Crypto:CryptoでAIを強化する

cryptoがAIに対して潜在的に貢献できることは二つのカテゴリーに分けられます:一つは分散型AIライフサイクルの各段階、もう一つはこれらの段階の安全を保護することです。

分散型インフラストラクチャ(DePIN)

分散型物理インフラストラクチャネットワークは、ノードがトークンのインセンティブを通じて計算能力などのリソースを提供します。Theta、Akashなどは、AWSよりも50%から85%のコストを節約できると主張していますが、主なボトルネックはノード間の公衆ネットワーク通信によるスループットと遅延です。

適応性はタスクの種類によって異なります。トレーニングは遅延に敏感ではありません(オフラインで行われるため)が、地域を超えた同期通信がボトルネックです。現在、分散型ハードウェア上で数十億パラメータのモデルを訓練する成果が出ています(Bittensor上の700Mと7B、Prime Intellectの100億パラメータIntellect-1、最大はPsycheネットワーク上で訓練中の400億パラメータモデル)。

推論は遅延に対してより敏感ですが、スループットの要求はトレーニングよりも低く、逆伝播を必要としません(トレーニング時に誤差を層ごとに戻してパラメータを更新する核心的なステップはトレーニング時のみ必要です)。遅延に敏感でない推論(会議の議事録、文書レビュー)は特にDePINに適しています。

重要なギャップは、これらのプロジェクトのほとんどがエンドツーエンドの総コストを報告していないことです。彼らが宣伝しているのは単一のGPUの時間あたりの価格ですが、MLタスクのコストを決定するのはトレーニング効率(単位コストあたりの反復回数)と推論効率(単位コストあたりのトークン数)です。

分散型データとモデル市場

AIデータには、通常の商品とは異なるいくつかの特性があります。それはデジタル商品であり、初めての創造は高価ですが、複製はほぼ無料です;多くは非競争的であり(一つのデータは複数の当事者によって同時に使用されても消耗しない);品質は事前に判断するのが難しく、「レモン市場」問題(買い手は事前に品質を判断できず、優れた商品が劣った商品に押し出される)があります。売り手はサンプルを提供する必要がありますが、サンプル自体にも価値があります;また、再販可能であり、二つのデータが実質的に同じかどうかを定義するのが難しいです。

中央集権市場の論争は、価格設定が不透明であり、ユーザーの選択を制限することにありますが、中央集権的な価格設定は時にはより多くの情報を持っているため、より効率的です。

データ市場にはまだ独占的な巨人が現れておらず、分散型の方法で再構築するウィンドウ期です。利用できるcryptoツールには、マイクロペイメント、TEE(データを特定のタスクでのみ使用することを制限)、ゼロ知識証明(データの性質を開示するがデータ自体は漏洩しない)が含まれます。

現状は、多くのプラットフォームが暗号通貨を使用して支払いの段階を完了しているだけで、価格設定メカニズムはプロトコル側が決定するか、完全に売り手に委ねられています。この二つは中央集権市場ではすでに存在しています。分散型は実際に何を改善したのかは、まだ研究が不足しています。

エージェント決済トラックとx402

エージェントエコシステム自体はすでに分散型です:異なる当事者が異なるモデルを使用して異なる目標を開発・最適化しており、自然な中央制御点はありません。cryptoの暗号経済学(暗号学的手段を用いて参加者の行動を制約するための経済的報酬と罰を重ねる考え方)はエージェントガバナンスに移行可能です。

マイクロペイメントはエージェント経済の鍵です。インターネットの歴史において、マイクロペイメントは何度も失敗しており、問題は各小額支払いに対する判断の意思決定コストであり、支払いインフラストラクチャではありません。エージェントはマイクロペイメントを人間よりも遥かに迅速に評価でき、ユーザーは戦略を設定するだけで済むため、マイクロペイメントが初めて成功する可能性があります。

Cloudflareは「クローリングに対して支払う」サービスを開始し、x402(プログラムがHTTPを通じてオンチェーンで小額支払いを直接完了するためのオープンプロトコル)などのプロトコルが開発中です。

この体系の基盤資産は主にステーブルコイン(USDC、USDT、DAI)であり、これらはエージェントに安定した記帳単位(全商品に統一価格を付ける尺度)を提供できるためです。一方、ETH、SOLなどのネイティブトークンは変動が大きすぎます。

エージェント間の信頼はオンチェーンのレジストリ(例えばERC-8004、Ethereum上でエージェントのオンチェーンアイデンティティと評判を確立するための提案基準)によって記録されますが、これらは本質的には自己申告であり、評判は遅れがちで、既存のプレイヤーに有利です。

さらに進んだ提案は、検証可能なエージェント監査です:TEE内で動作するLLMが専有エージェントコードを審査し、評判スコアを生成し、監査結果をコードハッシュにバインドすることで、コードをプライベートに保ちながら検証者に信頼できる保証を提供します。

停止できない自律エージェント(UAA)は別のリスクです。最前線のエージェントが自律的に完了できるタスクの時間は、2019年以降約7ヶ月ごとに倍増しています。研究によると、モデルはローカルで自己複製の境界を突破し、独立したコピーを生成できることが示されていますが、外部インフラに複製することは依然としてアイデンティティ認証に制約されています。

AnthropicのMythosモデルは、ゼロデイ脆弱性(ベンダーがまだ知らず、パッチがない脆弱性)を自律的に発見し利用する能力を示しています。ウォレットを持ち、停止できないエージェントは、現在の規制フレームワークの盲点に落ちることになります。

分散型ガバナンス

ブロックチェーンコミュニティはシステムの制御権を分配する上で長い実践の歴史を持ち、方法は自然に分散型であり、広範な利害関係者を取り込もうとしていますが、公認の短所もあります:セキュリティの脆弱性、投票の無関心、買収選挙。

コミュニティガバナンスはAI開発の各段階において適合性が異なります:事前トレーニングデータの量が非常に大きく、有効な意見を収集するのが難しく、価値は微調整段階でより大きくなります;基盤アーキテクチャの選択は技術的な決定であり、コミュニティガバナンスには適していません;評価と整合の段階は技術的および規範的な判断が混在しており、コミュニティの入力は価値があります。

Constitutional AIは、人間が書いた「憲法」に基づいてモデルが遵守すべき原則を確立します。Anthropicが参加するCollective Constitutional AIは、公共投票を導入して原則を生成し、公開ソース原則で訓練されたモデルは社会的偏見が低くなります。しかし、このような民主化ガバナンスの実験は基本的に実際には採用されておらず、AI企業はモデルの制御権を手放す動機が不足しています。

DAOのトークン加重投票は「金権政治」として広く認識されており、これにより二次投票(追加票数のコストを増加させて大口投資家を抑制する)、信念投票(保有票の支持期間に応じて重みを累積する)、委任投票などのメカニズムが派生していますが、有効性は依然として不明です。

AIシステムの実行完全性を保護する

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

スマートコントラクトが自身の能力を超えるML計算を借りる必要がある場合、「仲裁者」として機能します:各当事者は使用するモデルとデータを約束し、担保を質入れし、オフチェーンで計算を完了した後、結果を契約に検証させ、誤った側は罰金を科されます。検証には四つのルートがあり、それぞれにトレードオフがあります。

第一に、TEEであり、最も効率的で、信頼できるハードウェアが計算の完全性を証明しますが、運営者を信頼する必要があります。

第二に、楽観的実行であり、結果を非最終的と見なし、異議申し立てウィンドウを残します。異議がある場合は二分探索(誤りの範囲を繰り返し半分に分割し、誤りのステップを迅速に特定する)を用いて、単一の誤った命令を特定して罰金を科します。

難点は、MLの浮動小数点演算の非決定性であり、制御された計算順序や許容誤差の意味(計算が完全に一致する必要はなく、誤差範囲内であれば一致と見なすことを許可する)を用いて処理する必要があります。代表的なソリューションにはVerde、TAO、Arbigraph、OPMLなどがあります。

第三に、ゼロ知識証明(zkML、AI推論プロセスの正しさを証明するためにゼロ知識証明を使用する)であり、モデルパラメータや入力出力を隠したまま推論の正しさを証明することができます。CNNやTransformerに特化した専用ソリューションや汎用コンパイラ(EZKL、ZKML、DeepProveなど)がすでに存在します。

そのプライバシー目標は実際には三層あり、入力を隠す、重みを隠す、モデル構造を隠すことですが、プライバシーが強力であればあるほど、回路制約は複雑になり、最適化の余地は小さくなり、プライバシーと効率の根本的な緊張が存在します。主要なコストは非線形層と数値表現から来ており、長いコンテキスト、大規模モデル、高スループットサービスを支えるにはまだ難しいです。

第四に、統計的推論証明であり、原理は二つの機能が異なるモデルの内部で算出された特徴も必然的に異なるため、これらの特徴をサンプリングして比較することで、推論が指定されたモデルによって実行されたかどうかを確率的に判断できるというものです。

この証明のオーバーヘッドはミリ秒単位であり、即時に最終的な結果を得ることができ、高頻度・低遅延のシナリオに適しています。これが防げるのは、サービス提供者がモデルをすり替えるといった現実の悪意(例えば、より安価な蒸留版に変更する、または整合済みのバージョンを変更する)ですが、完全に悪意のある者が計算記録全体を偽造することを防ぐことはできません。後者は依然として未解決の課題です。

モデルのトレーニングを証明すること(zkPoT、トレーニングプロセスの正しさを証明するためにゼロ知識証明を使用すること)は、推論を証明するよりもはるかに難しいです:トレーニングプロセスは長時間続き、中間状態が不断に蓄積され、ランダム性が強く、複雑さは推論よりも数桁高くなります。関連する作業(Gargら、Kaizen)が進行中であり、トレーニングデータの出所や公平性の制約に関する監査可能な証明(ZkAudit、Confidential-PROFITT)にまで拡張されています。

トレーニングパイプラインの保護

単一の機関が自分が信頼するデータを用いてモデルを訓練する際、通常は即時のプライバシーや完全性の懸念はありません。複雑なセキュリティの課題は、複数の当事者が共同で訓練し、データソースが多様な場合に発生します。

典型的なシナリオは、複数の病院が共同で診断モデルを訓練することです:各当事者の電子病歴(EHR)を統合することで、より広範な患者群をカバーし、診断精度を向上させることができますが、HIPAAなどの規制に制約され、各当事者は原データを直接お互いまたは第三者に渡すことを望まず、または適切ではありません。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

金融機関が共同で反詐欺モデルを訓練したり、企業が共同で侵入検知モデルを訓練することも同様の状況です。

フェデラルラーニングはこのために設計されたソリューションです:訓練環境は最初にグローバルモデルを初期化し、各当事者に配布し、各当事者はローカルでプライベートデータを用いて訓練し、モデルの更新のみを返し、訓練環境が新しいグローバルモデルにまとめます。データはローカルから出ることはありません。

しかし、フェデラルラーニングの実装は限られています(最も有名な応用は携帯電話の入力法の予測です)。データと計算の完全性を保証することはできず、各当事者が誠実であっても、通信オーバーヘッドが大きく、ネットワークと調整の遅延が全体の速度を遅くし、モデルの精度は集中訓練よりも低くなります。悪意のある参加者はモデルに毒を盛ったり、バックドアを埋め込むことができます。

よりシンプルな代替案は、TEEを用いて集中訓練を行うことです:訓練環境は信頼できる機密計算環境で動作し、暗号化されたチャネルを通じて各当事者の原データを受け取り、集中訓練を行い、訓練されたモデルのみを出力し、データは互いに見えず、データ提供者やモデルの訓練方法に関する証明を付加することができます。

代償はTEE固有のサイドチャネルリスクと高いI/Oオーバーヘッドです。現実には、機関は現在多くの場合、データをコンプライアンスクラウドに集約し、隔離、アクセス制御、暗号化、データ使用契約を通じてコンプライアンスを満たしていますが、これはクラウドサービスプロバイダーを信頼する必要があります。

プライベートネットワークデータは別のアプローチです。公開ネットワークのテキストデータは限界に近づいており(2025年から2030年の間に枯渇するとの予測があります)、合成データには「モデル崩壊」のリスクがあり、既存の領域以外のデータカバレッジを拡張することはできません。

「プライベートネットワーク」(メール、健康、財務など、クローラーに開放されていないデータ)は、公開ネットワークの二桁大きいと推定されており、未開発の豊富な鉱山ですが、現在は高度に孤立しています。

オラクルはこの扉を開くことができます。患者が病歴をアップロードして医療モデルを訓練する例では、ユーザーはオラクルを利用して自分の病歴を病院のポータルから訓練側に転送し、データが確かにそのポータルから来たことを証明できます。全過程で病院の基盤インフラを変更する必要はなく、接続はユーザーが開始します。

プライバシーを同時に保護するためには、プライバシーオラクル(データが暗号化されたチャネルを通過する)とTEEを重ねる必要があります。TEEはまた、ユーザーに証明を提示し、自身が「モデルのみを出力する」プライバシートレーニングソフトウェアを実行していることを示し、ユーザーはデータを送信する前に検証できます。

この基盤の上に、差分プライバシー(モデル出力が任意のトレーニングデータに対して非常に小さい依存性を持つ)、データ使用後の削除、完成したモデルがホワイトリストに載った病院のみで使用されるなど、より詳細な約束を追加することができます。

安全な推論パイプラインと保護されたパイプライン(Props)

同じオラクルと信頼できる計算の組み合わせは、プライベートデータに対して安全な推論を行うためにも使用できます。

銀行のローン承認を例にとると:モデルは申請者の財務書類を読み込み、承認または拒否を出力します。今日のプロセスでは、借り手が自分で資料をダウンロードまたは撮影してアップロードするため、二つの問題が生じます。一つは、貸し手が資料が真実で改ざんされていないことを確認できないこと、もう一つは、借り手の資料が貸し手のモデルシステムから漏洩する可能性があることです。双方にとってリスクです。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

プライバシーオラクルは出所の真実性を解決し、機密計算はプライバシーを解決することで、安全な推論パイプラインを得ることができます:貸し手はモデルの結論のみを見て、同時に入力が信頼できることを確信します。

プライベートソースは同時にアイデンティティと証明システムとして機能します。

借り手は本人のアイデンティティを持つ銀行の取引明細やW-2フォームを転送することができ、これは強力な身分証明となり、既存のネットワークサービスを身分盗用や福利詐欺に対抗するための一時的な身分システムに変えることができます;モデルはこれに基づいて証明書を発行することもでき、例えば小規模企業の納税と経営資料を確認した後、「特定の資格を満たす」という証明を発行し、推論パイプラインの証明を添付します。

全プロセスは分散型で完了でき、理論的には誰でも信頼できる推論パイプラインを構築でき、データソースや既存の権威の協力を必要としません。

対抗入力は根深い課題です。攻撃者は、目に見えて正常に見えるが、巧妙に改造された銀行の取引明細を提出し、モデルを騙して虚偽の高い残高を読み取らせ、誤ってローンを承認させることができます。学界では対抗サンプルの研究は「破る---パッチを当てる」というサイクルを続けており、現在でも普遍的な解決策はありません。

安全な推論パイプラインは新たなアプローチを提供します:入力を認証されたネットワークソースからのものに制限することで、攻撃者が対抗入力を構築する空間を圧縮し、モデルレベルの防御と補完し合います。

モデル自体のプライバシーも保護する必要があります。攻撃者は巧妙に構築されたクエリを通じてモデルを盗む(特徴や全体のモデルを抽出する)、メンバー推論(特定のデータがトレーニングセットに含まれているかを判断する)や元のトレーニングデータを復元することができます。また、システムの構成や前処理の選択を覗き見ることもできます。

研究者は、約8000ドルで特定の大規模モデルの一層の重みを盗むことができると推定しています。オープンシステムで一般的に使用されるレート制限は非常に脆弱であり、単一の匿名ユーザーが大量のユーザーを装ってウィッチハント攻撃(Sybil攻撃)を仕掛けることができます。

安全な推論パイプラインは両端から緩和できます:オラクルを用いて入力タイプを制限し、多様なクエリを必要とする抽出攻撃を抑制します;さらに、パイプライン内で生成された強力なアイデンティティ証明を用いて、各ユーザーにクエリ回数の上限を課し、プラットフォームにユーザーのアイデンティティを露呈することなく実行できるようにします。これにより、ウィッチハント攻撃を抑制します。

エージェントの記憶は新たに現れた攻撃面です。攻撃者はツールの呼び出しや外部資料の汚染を通じてエージェントに与えられたコンテキスト(記憶注入)を誘導し、エージェントが異常に行動するように仕向けることができます。例えば、大量の暗号資産を管理するElizaOSフレームワーク内で、汚染されたコンテキストがエージェントに未承認の取引を開始させることができます。

TEEは部分的に緩和できます:エージェントをTEE内で動作させるか、認証されたコンテキストのみを引き出すことです。

しかし、TEEがあっても二つの難点があります。

第一に、信頼できるソースにも汚染された内容が含まれている可能性があります。例えば、ソーシャルプラットフォームからの内容はユーザー自身によって生成され、投稿者は自分の投稿に簡単に毒を盛ることができます。

第二に、TEEの運営者はロールバックやフォーク攻撃を仕掛け、TEEの状態を古いチェックポイントに戻し、その後の記憶の更新を消去することができます。

前者は内容検出の難題であり、暗号学では解決できません;後者はコンセンサスの考え方を用いて対処可能であり、ROTE、Narratorなどのシステムは分散型プロトコルや公のブロックチェーンを使用してTEEの状態の一貫性と新鮮さを保証します。

このセクションの構造をまとめると、「保護されたパイプライン」(Props)という汎用フレームワークになります。これは、既存のインフラストラクチャを変更することなくプライベートデータを安全に使用することを目指しています。

コーネル大学など13のトップ大学の最新研究:Crypto x AIの融合の現状、課題、誤解

これはオラクルと信頼できる計算を三つのセグメントに組み合わせます:オラクルは認証されたプライベートソースからデータを取得し、その出所を証明し、TEEは暗号化された境界内で訓練または推論を完了し、TEEはモデルまたは結論を出力し、パイプラインの属性(データソース、ソフトウェアまたはモデルのコードハッシュなど)に関する証明を添付します。

Propsは三つの特性を保証します:エンドツーエンドの入力完全性(出力は信頼できるプライベートソースからの認証データのみに依存する)、デフォルトの機密性(入力と中間状態は保護された境界を超えず、出力のみが公開される)、証明可能でありながら漏洩しない(証明によりデータ提供者と結果使用者の両方が完全性と機密性が成立していることを確信できる)。

また、「透明版」もあり、データと計算は秘密にする必要はなく、認証のみが必要で、出所は公開またはプライベートにできます。

Crypto x AIに関する五つの誤解

Crypto x AIプラットフォームとアプリケーションに関して、業界にはいくつかの一般的な誤解や誤解を招く発言が存在します。以下の五つは全くの嘘ではありませんが、重要なのは、どの部分が現在成立しているのか、どの部分がまだもっと証拠を必要としているのかを明確にすることです。

誤解1:ブロックチェーンはAI生成コンテンツと人間生成コンテンツを区別できる

コンテンツをチェーンに登録し、後でそれがAIからのものか人間からのものかを判断できるというのは、よく引用される言説です。すでにプロジェクト(例:Everlyn AI)がAI生成コンテンツをチェーンに載せています。しかし、ブロックチェーンは一般的な意味でこれを実現することはできず、「コンテンツ検出」と「コンテンツトレーサビリティ」という二つの問題を分けて考える必要があります。

コンテンツ検出は、あるコンテンツが人間またはAIによって生成されたかを判断することです。現在の主流は事後検出であり、事前に埋め込まれたメタデータや信号に依存せず、二つのカテゴリに分かれます:一つはAI分類器で、深層学習を用いて生成モデル特有の統計的特徴を識別します;もう一つは統計的証拠で、ピクセルレベルのノイズ分布や構造的異常(例えばAI生成の顔の生理的不一致)を分析します。

問題は、ブロックチェーン自体がこれらのオフチェーン情報を感知できないことです。分類結果は外部の分類器によって提供されなければなりません。チェーンに載せることはこの結果を固定するだけであり、記録が提出された後に改ざんされないことを保証しますが、記録が書き込まれた時点でそれが本当に正しいかどうかを保証することはできません。外部の検出器が誤って判断した場合、ブロックチェーンはその誤りを永久に保存します。つまり、ブロックチェーンが提供するのは「宣言の完全性」であり、「宣言が真であることの検証」ではありません。

コンテンツトレーサビリティは、デジタル資産が創造されてからの歴史を記録することです。C2PAなどの業界標準は、クリエイターやデバイスがメディアに暗号学的署名のメタデータ(コンテンツ証明)を付加し、出所、著者、後続の編集を記録します。Numbers Protocol、Starling Labなどは、ブロックチェーンを使用してこれらの証明の公開不可変登録表を作成しています。

しかし、チェーンに固定された健全なトレーサビリティシステムがあっても、コンテンツが最初に人間によって生成されたのかAIによって生成されたのかを保証することはできません。

ユーザーは完全にAI生成の画像を高解像度のスクリーンに表示し、それをC2PAに準拠したカメラで撮影することで、有効な署名を持ち、「実際に撮影された」とラベル付けされたファイルを得ることができます。テキストも同様で、AIが生成した後に手動で適切なエディタに再入力すれば、「人間による創作」という合法的なトレーサビリティ情報が付加されます。

さらに、コンテンツがチェーン上の記録と一致しないように改ざんされると、トレーサビリティは断たれます。すべてのコンテンツをカバーする一般的な登録表が目に見える未来に現れることはほぼ不可能であり、トレーサビリティシステムには必然的に多くのギャップが存在します。

要点:狭義には、ブロックチェーンはトレーサビリティメタデータに対して健全な完全性保証を提供できますが、AI生成コンテンツ検出問題の完全な解決策ではありません。

実際に有効なソリューションは、すべてのコンテンツが信頼できるデバイスによってキャッチされ、即座にチェーンに載せられる一般的なエコシステムを必要としますが、現実には大多数のコンテンツが暗号学的に固定されていないツールによって作成され、共有されており、未ラベルのコンテンツは依然として曖昧な領域にあります。

誤解2:ブロックチェーンまたは分散型はAIの偏見と公平性の問題を解決できる

「モデルの推論とトレーニングをチェーンに載せれば、AIの不公平と偏見が解決できる」という広範な発言を評価するには、まず異なるタイプの偏見を区別する必要があります。

アルゴリズムの偏見は、AI界で最も一般的な公平性の概念です。モデルはデータセット内の不均衡を学び、さらにはそれを拡大し、判別モデルが弱者グループに対して悪化したパフォーマンスを示し、生成モデルがトレーニングデータ内の悪影響を引き継ぐこと(例えば、有害な言語や固定観念の強化)を引き起こします。

学界では、トレーニング時と推論時(バリア)の技術的ソリューションが多数提案されていますが、これらの保護は完璧ではなく、公平性は未だに解決されていない問題であり、永遠に完全に解決できない可能性もあります。「公平性をどのように定義するか」自体も多くのトレードオフを必要とします。

分散型はアルゴリズムの偏見を解決できません。なぜなら、それはトレーニングプロセス自体に起因しており、通常はトレーニングや推論技術の改善によって緩和されるため、分散型は根本に触れることができません。

しかし、偏見には第二の起源もあります。つまり、モデルのパフォーマンスに影響を与える高次の決定です:どのデータを使用するか、どのアーキテクチャを使用するか、貢献者にどのように報酬を与えるか。この層はAI界で通常理解される公平性とは直交しており、アルゴリズムの偏見に影響を与える可能性がありますが、一部は分散型の二つの特性を利用して改善できます。

第一の特性は透明性です。開発者はブロックチェーンを使用してトレーニングデータ、トレーニングアルゴリズム、モデルチェックポイント、推論バリアを公開することができ、運営者は特定のトレーニングや推論の出力を追跡することができます。

しかし、これは大規模モデルやチェックポイントのようなトレーニング時の産物に拡張するのは難しく(ストレージと計算コストが高すぎるため)、既存のシステムではこれらのデータのほとんどがすでにオフチェーンに存在し、ユーザーは直接アクセスできません。短期的には透明性の利益は推論段階に限られる可能性があります。

より重要なのは、業界がこの透明性が何のユースケースに役立つのか、どのようなインターフェースを提供するべきか(例えば、ユーザーがデータが不適切に使用されたことを報告できるようにするには、真のデータ所有権を確立し、機械的な忘却などの技術を整備する必要があります)を明確にしない限り、透明性自体が人々のAI開発や使用方法を変えるとは限らないということです。

第二の特性は分散型ガバナンスであり、二つのカテゴリを区別する必要があります。第一のカテゴリは、ブロックチェーン内で探求され、採用されたコミュニティガバナンスメカニズム(トークン加重投票、流動民主主義、後者は信頼できる人に票を委任できることを指します);第二のカテゴリはDAOが代表する分散型自治ガバナンスであり、これはスマートコントラクトによってガバナンスの決定が強制的に実行されます。

二つのカテゴリの共通の問題は、コミュニティガバナンスのようなメカニズム自体はブロックチェーンなしでも実現可能であるため、それらを「ブロックチェーンが解決したAIの問題」とするのは正確ではありません。技術的で性能に敏感なAIの決定は広範な投票には適していませんが、価値指向の決定(例えばモデルの整合性)は比較的適しており、主流のAI開発者はこれを探求していますが、まだ実際には実現されていません。

また、スマートコントラクトによって強制的に実行されるチェーン上のガバナンス(直接実行または質押罰金)は堅牢性を高めることができますが、チェーン上の透明性と同様の技術的障壁に直面しています。現在のインフラストラクチャはAIのストレージと計算の需要を支えられず、実現には検証可能なトレーニングの重大な進展が必要であり、自己完結的でありながら時期尚早な長期的ビジョンです。

要点:ブロックチェーン自体はアルゴリズムの偏見を減少させることはできませんが、AIライフサイクルの各段階で透明性を促進し、AIガバナンスへの参加を拡大することができます。

誤解3:AIエージェントにウォレットを与えれば、自律的になる

「エージェントウォレット」や支払いプロトコルを作成するプロジェクトは、AIエージェントにウォレットを与え、自分で稼ぎ、自分で使い、自分で「生き延びる」ことができるようにすれば、自律的になると主張することがよくあります。このような発言は、いくつかの異なる概念を混同しています。

曖昧さはまず「自律」という言葉が二つの領域で異なる意味を持つことから来ています。AIの文脈では、自律エージェントは自身の感知、学習、経験に基づいて行動できることを指し、事前に設定されたルールに固執することではありません。また、スマートコントラクトも自律的と呼ばれることがありますが、ここで強調されるのは改ざん耐性、検閲耐性、停止耐性です。

前者は「知的自律」と呼ばれ、後者は「実行自律」と呼ばれます。現代のAIエージェントはかなりの知的自律を持っていますが、必ずしも実行自律があるわけではなく、管理者は依然としてそれを実行するサーバーを停止できます。

エージェントウォレットがもたらすのは、どちらの自律でもありません。ウォレットを持つことはAIをより賢くすることも、人為的な操作や停止に対抗する能力を高めることもありません。実際には自動化をもたらします:エージェントはプログラム的に取引、送金、オンチェーンの施設を呼び出すことができ、人間の承認プロセスを経る必要がありません。

この自動化はブロックチェーンに特有のものではなく、中央集権的な金融インフラストラクチャも同様にエージェントによってプログラム的に呼び出されることができます。より堅実な解釈は、ブロックチェーンの支払いシステム自体が中央集権的なソリューションよりも強い自律性を提供する(たとえエージェント専用ではなくても)ということです。例えば、エージェントの取引が差別されないことを保証することができ、すなわち中立性と検閲耐性を持っています。

要点:エージェントウォレットはAIエージェントが金融インターフェースを簡単に呼び出し、経済的相互作用を自動化し、人間の承認を免れることを可能にしますが、自動化は自律とは異なります。ウォレットだけではエージェントが人間の制御から脱却することはできず(運営者は依然としてそれが依存するモデルや施設を停止できます)、自動化された支払いもブロックチェーンを必要とせず、中央集権的なシステムでも実現可能です。

ブロックチェーン支払いの真の売りは中立性と検閲耐性であり、支払いが抑圧されたり干渉されることを心配しているシナリオに適しています。

誤解4:透明なAIは信頼できるAIである

モデルのデータソースと推論記録をチェーンに載せることは、AIの信頼性を保証する理想的なツールのように見えます。この論点は広く引用されているIBMのブログから来ており、AIエージェントにも拡張されています。しかし、二つの層に分解する必要があります。

モデル層の透明性に関して、トレーニングデータの出所を記録することはモデルの作成に関する透明性をもたらすように見えますが、「データ出所の記録」と「モデルの行動保証」の間には巨大なギャップがあります。

第一に、チェーン上の記録は単なる記録であり、出所の証明ではありません(トレーニングセットの構成を証明するには別途専門的な技術が必要です)。

第二に、トレーニングデータを完全に把握しても、モデルがどのように機能するかを判断するには不十分です。なぜなら、トレーニングプロセスと計算環境もモデルの行動を決定するからです。

第三に、データからモデルへの完全なプロセスを把握し、モデルを再現できるだけの情報を持っていても、ランダムなトレーニングの固有の非決定性により、「トレーニングプロセスを用いてモデルの重みを検証する」ことは原理的に不可能です。

さらに、重みを取得したとしても、トレーニング中に埋め込まれたバックドアや対抗的操作を検出するための普遍的な手段は存在せず、モデルデータやトレーニング情報をチェーンに載せることは、その行動特性や対抗的操作が存在しないことを直接保証するものではありません。

推論層の透明性に関して、モデルの入力と対応する推論をチェーンに記録することは、モデルの使用に関する透明性をもたらすように見えますが、ブロックチェーンは取引を透明にするものであり、推論を透明にするものではありません。「モデルXが入力Yに対して推論Zを得た」という記録は、Zが信頼できることをほとんど証明できません。

なぜなら、それは「正しく実行されたこと」を証明できないからです(この三つ組が確かにモデルXによって規格通りに計算されたことを証明するには、TEEや高価な暗号学的手段が必要です)、また「モデルが信頼できること」を証明することもできません。

たとえ実行が正しいことを証明できたとしても、より根本的な問題は、モデルXの完全な出所記録が、それがユーザーの期待や業界の規範に合致していることを意味するわけではないということです。重みのハッシュを用いてモデルを指定することは、保証がさらに弱くなります。なぜなら、モデルのアイデンティティはモデルの信頼性に等しくないからです。

ブロックチェーンは特定の信頼できる目標に対して確かに役立ちます。例えば、機関がオープンソースの重みモデルのハッシュをチェーンに公開し、改ざんされていないことを確認するための不変の参照として使用することができます。同様の改ざん防止ログの考え方は、ファームウェアの更新記録や証明書の透明性(類似のブロックチェーンの追加ログを用いて公開監査可能な証明書発行記録を維持する)にも使用されます。

要点:モデルのデータソースと推論記録をチェーンに載せることは、「モデルと推論が信頼できることの有意義な保証」との間に、依然としてかなりのギャップが存在します。

誤解5:分散型は自然にAIタスクをより安くする

ある種のプロジェクトは、分散型ネットワークをより効率的で安価なAIソリューションとして扱い、典型的には分散型物理インフラストラクチャネットワーク(DePIN)で、ユーザーは自分のハードウェア(例えばGPU)を貸し出し、主な売りはコストが低いことです。DePINのGPUを借りる方が、同等のクラウドサービスプロバイダーから借りるよりも安価である可能性があります。

しかし、安価なマシンが必ずしもタスクの総コストを低くするわけではありません。分散型ノードは公衆ネットワーク通信を介して接続されており、AIタスクのスループットと遅延の要求が総コストに大きな影響を与えます。超大型タスク(例えば最前線のモデルのトレーニング)は通常、スループットのボトルネックに制約されます。

現在、直接的なコスト比較を行うのは難しく、業界には体系的なベンチマークテストが不足しており、DePIN上のAIタスクと従来のクラウドの性能とコストを同じ基準で比較することができません。

要点:分散型ネットワークは高コストの中央集権的クラウドの魅力的な代替オプションですが、現存のデータはタスクがDePINまたは分散型AIプラットフォーム上で中央集権的クラウドよりも安価になる時期を予測するには不十分です。

小規模なタスク(推論、小規模トレーニング)はより安価になる可能性が高いですが、超大型タスク(基盤モデルのトレーニング)はノード間の不安定さや低帯域幅の通信によって影響を受ける可能性があります。これらのトレードオフを明確にするには、さらなる研究が必要です。

これら五つの誤解の共通点は、ブロックチェーンが提供できるのは「完全性」と「検証可能性」であり、「真実性」や「信頼性」そのものではないということです。Crypto x AIは依然として証拠で語る必要がある初期段階にあり、物語によって進めるべきではありません。

Join ChainCatcher Official
Telegram Feed: @chaincatcher
X (Twitter): @ChainCatcher_
warnning リスク警告
app_icon
ChainCatcher Building the Web3 world with innovations.