Последние исследования 13 ведущих университетов, включая Корнеллский университет: текущее состояние, вызовы и недопонимания слияния Crypto и AI
Автор:IC3
Составил: Цзяхуан, ChainCatcher
Основные выводы
Смысловое сочетание AI и криптовалюты все еще находится на очень ранней стадии, и шум вокруг этой пересекающейся области затмевает реальные достижения.
В направлении Crypto x AI AI уже способен анализировать и выявлять ключевые характеристики существующих сделок, событий и протоколов, а также выявлять мошенничество или уязвимости в смарт-контрактах. Такие технологии чаще всего используют простые методы машинного обучения, которые наиболее эффективны в условиях контролируемой среды с достаточным объемом данных.
В направлении AI x Crypto инструменты криптовалюты предоставляют новые пути для защиты и управления процессами AI. Инструменты, такие как нулевые знания и доверительная вычислительная среда, могут быть адаптированы для снижения риска подделки результатов AI. Однако концепции децентрализованного управления и децентрализованного управления инфраструктурой еще не реализованы в мейнстриме AI.
Отрасли необходимо доказать две вещи.
Во-первых, децентрализованный AI должен проводить более строгие и прямые сравнения затрат с централизованными решениями. В настоящее время отрасль в основном пытается доказать, что "можно обучить большие модели в распределенной среде", но отсутствуют количественные доказательства возможности конкурировать с централизованными платформами по затратам в конкретных сценариях.
Во-вторых, криптовалютные платежи должны продемонстрировать свою реальную полезность в сценариях платежей для агентов по сравнению с централизованными решениями. Криптовалюта в области платежей долгое время не демонстрировала значительных успехов, но низкие тарифы на платежи для агентов и отсутствие необходимости следовать традиционной финансовой модели "счет должен принадлежать конкретному человеку" дают потенциал, и отрасли следует использовать количественные доказательства, чтобы воспользоваться этой возможностью, а не оставаться на уровне осуществимости.
Кроме того, есть две нерешенные исследовательские проблемы.
Во-первых, безопасность AI требует системного уровня защиты: в AI-сообществе обычно решают проблемы безопасности на уровне моделей, проектируя барьеры вокруг семантики ввода и вывода, но с увеличением автономности агентов и их способностью напрямую взаимодействовать с базовой инфраструктурой этот подход становится недостаточным. Проверяемое выполнение и процессы сертификации криптовалют могут обеспечить системный уровень защиты, который недоступен на уровне моделей.
Во-вторых, сочетание криптовалюты и AI может породить новые угрозы и векторы атак, такие как автономные агенты, которые нельзя отключить, и неконтролируемые смарт-контракты.
Единая структура: AI и криптовалюта как "промежуточное ПО"
Автоматизированный процесс принятия решений можно разбить на четыре звена: намерение человека, ввод, программа, вывод, и каждое звено в этой цепочке не обязательно надежно. AI и криптовалюта в этой структуре управляют своими частями.
AI является "промежуточным ПО для перевода", переводя нечеткие намерения человека в исполняемые машинные программы, например, преобразуя "я хочу распознать дорожный знак" в обученную модель, тем самым снижая барьеры для использования блокчейна.
Криптовалюта является "промежуточным ПО для доверия", обеспечивая, что определенные вычисления действительно выполняются в соответствии с договоренностями, а результаты не были изменены (целостность), обеспечивая децентрализованность для гарантии доступности системы и устойчивости к цензуре (доступность), а некоторые решения могут гарантировать, что ввод и вывод не будут раскрыты (конфиденциальность).

Доверительная вычислительная среда имеет три технологических направления.
Во-первых, доверительная исполняемая среда (TEE), полагающаяся на специализированное оборудование для обеспечения изоляции и удаленного доказательства (аппаратное обеспечение предоставляет проверяемое состояние, позволяя другой стороне подтвердить, что чип настоящий и не был изменен). С помощью конфиденциальных вычислений от NVIDIA дополнительные затраты на вывод модели с 8B параметрами составляют менее 7%, а для 70B модели потери практически отсутствуют. Цена заключается в необходимости доверять производителям оборудования, и это не защищает от физических атак.
Во-вторых, нулевые знания (ZK), которые полагаются только на криптографические задачи, имеют самые чистые предпосылки безопасности, но имеют очень высокие затраты. Генерация доказательства для модели с примерно 18 миллионами параметров занимает около минуты, что на несколько порядков меньше, чем у передовых больших моделей.
В-третьих, многопартитные вычисления (MPC) позволяют нескольким сторонам совместно вычислять без передачи исходных данных, но скорость ниже. Самая современная структура вывода MPC Transformer требует около пяти минут для генерации одного токена для LLaMA-7B.
Оракулы отвечают за надежную передачу данных с цепи. Оракулы конфиденциальности (такие как Town Crier, DECO) дополнительно поддерживают доказательство свойств данных без раскрытия конфиденциальности, например, подтверждая, что "кредитный рейтинг кого-то выше 700", не раскрывая другую информацию.

Отрасль обобщает эту технологию под названием zkTLS, но среди них решения на основе TEE не используют никаких нулевых знаний, что является неправильным использованием термина.
Crypto x AI: использование AI для улучшения блокчейна
Исследования AI в криптовалюте можно условно разделить на три поколения.

Первое поколение: анализ и обнаружение
С начала 2010-х годов машинное обучение использовалось для анализа состояния на цепи: выявление уязвимостей в протоколах консенсуса (например, эгоистичный майнинг, когда майнер скрывает уже добытые блоки и публикует их в нужный момент, чтобы получить большую долю прибыли), обнаружение атак "солнечного затмения" в P2P сетях (когда множество вредоносных узлов окружает один узел, разрывая его связь с честной сетью), прогнозирование цен на криптовалюту, выявление мошеннических транзакций и отмывания денег.
Ограничения заключаются в том, что такие анализы часто зависят от сценариев, в которых можно получить глобальную общедоступную информацию, и ограничены моделированными данными, не имея реальных образцов атак.
Современные передовые методы обнаружения уязвимостей в контрактах уже не позволяют AI делать выводы непосредственно из кода, а сначала AI указывает на подозрительные моменты, а затем с помощью статического анализа и символического исполнения (не выполняя код, а анализируя его структуру для поиска уязвимостей) проверяет.
Простое использование больших моделей в качестве аудиторов приведет к множеству ложных срабатываний из-за галлюцинаций; GPT-4 и Claude правильно идентифицировали типы уязвимостей только в 40% из 52 атакованных DeFi контрактов.

Второе поколение: проектирование алгоритмов
В последние шесть лет методы обучения с подкреплением использовались для проектирования децентрализованных алгоритмов, охватывающих топологию P2P сетей, параметры консенсуса и выбор ролей, шардирование, DeFi маркетмейкинг и процентные ставки по займам, стратегии аукционов MEV и т.д.
Эти методы в основном эффективны в средах, где можно четко моделировать, и в основном остаются на стадии исследований, еще не были развернуты в реальных сетях и не подвергались проверке на устойчивость к атакам.
Третье поколение: взаимодействие с реальным миром
С помощью AI-управляемых оракулов смарт-контракты получают три улучшенные способности: восприятие (понимание неструктурированных данных и естественного языка), выполнение (вызов AI моделей и инструментов вне цепи), принятие решений (действие в качестве агента в соответствии с целевой функцией).
Практическое применение AI в роли оракула неравномерно. Согласно экспериментам Chainlink Labs, GPT-4o в 1660 предсказательных рыночных вопросах показал общую точность 89.3%, Truth Bot от UMA составил 75%, в то время как точность человека в оптимистичном оракуле UMA (предполагая, что ответ верен, устанавливая период спора, и если никто не оспаривает, он вступает в силу) составила 98.2%.
Точность сильно зависит от типа вопроса: дискретные вопросы, такие как результаты спортивных соревнований, имеющие официальные источники данных, могут достигать 99.7%, в то время как вопросы, связанные с последовательностью времени или требующие подсчета видео, имеют значительно более высокий уровень ошибок.
Существует три способа реагирования: первый — проектировать так, чтобы это было устойчиво к ошибкам, используя только для сценариев с низкой ценностью; второй — вводить арбитраж, например, устанавливая 48-часовое окно спора, но это замедляет принятие решений; третий — позволить модели отказаться от ответа в условиях неопределенности, только в этом случае вводить человека.
"Инвестиционный DAO", который передает пул средств AI моделям для коллективной торговли, был назван CoinAlg, а представленные проекты, такие как ElizaOS и AI XBT, достигли пиковых рыночных капитализаций в 2.7 миллиарда и 4.7 миллиарда долларов соответственно. Эти продукты сталкиваются с неотъемлемой проблемой проектирования, которую можно назвать "узлом CoinAlg".
Если торговая стратегия прозрачна, ее могут скопировать или подвергнуть атаке "сэндвич" (размещая заказы до и после сделки жертвы, извлекая прибыль за счет проскальзывания); если она конфиденциальна, внутренние лица, обладающие стратегией, могут извлечь прибыль за счет информационного преимущества, что эквивалентно инсайдерской торговле. Оба пути наносят ущерб обычным инвесторам.
Одним из первоначальных решений является использование TEE для защиты стратегии и случайной обработки сделок, чтобы увеличить сложность прогнозирования для внутренних лиц.
Новые риски: злонамеренные смарт-контракты на основе AI
Смарт-контракты используются для замены человеческого доверия, что также означает, что преступники, у которых нет надежных отношений, могут извлечь выгоду из этого.
Один из механизмов: контракт предлагает вознаграждение за преступление, преступник заранее делает криптографическое обязательство на "секретное слово", которое раскрывается позже, и AI модель сопоставляет новостные отчеты, подтверждая завершение преступления, автоматически выплачивая вознаграждение. AI здесь выполняет роль "арбитра", которую ранее было трудно автоматизировать, и может использоваться для целенаправленного преследования, кражи организационной информации, раскрытия личности информаторов и т.д.
Возможные меры противодействия включают анализ и отслеживание на цепи, внесение средств в черный список, а также отказ в обслуживании оракулов, развертывающих AI модели, при высокорисковых запросах.

AI x Crypto: использование криптовалюты для улучшения AI
Потенциальный вклад криптовалюты в AI делится на две категории: первая — это различные этапы жизненного цикла децентрализованного AI, вторая — защита безопасности этих этапов.
Децентрализованная инфраструктура (DePIN)
Децентрализованные сети физической инфраструктуры позволяют узлам предоставлять вычислительные мощности и другие ресурсы в обмен на токены. Theta, Akash и другие утверждают, что экономия составляет от 50% до 85% по сравнению с AWS, при этом основным узким местом являются пропускная способность и задержка, вызванные коммуникацией между узлами через общедоступные сети.
Адаптивность зависит от типа задачи. Обучение не чувствительно к задержкам (проводится офлайн), но синхронизация между регионами является узким местом; в настоящее время уже достигнуты результаты обучения моделей с десятками миллиардов параметров на распределенном оборудовании (700M и 7B на Bittensor, 10 миллиардов параметров Intellect-1 от Prime Intellect, максимальная модель на Psyche с 40 миллиардами параметров).
Вывод более чувствителен к задержкам, но требования к пропускной способности ниже, чем для обучения, и не требует обратного распространения (основного шага, при котором ошибка передается обратно для обновления параметров, только обучение требует этого); вывод, не чувствительный к задержкам (например, протоколы встреч, рецензирование документов), особенно подходит для DePIN.
Ключевой недостаток заключается в том, что большинство этих проектов не сообщают о полной стоимости от начала до конца. Они рекламируют цену за один GPU в час, в то время как на самом деле стоимость ML задач определяется эффективностью обучения (количество итераций на единицу стоимости) и эффективностью вывода (количество токенов на единицу стоимости).
Децентрализованные рынки данных и моделей
Данные AI имеют несколько характеристик, отличающих их от обычных товаров. Это цифровые товары, их первоначальное создание дорогостоящее, но копирование практически бесплатное; они часто не являются конкурентоспособными (один набор данных может использоваться несколькими сторонами одновременно без потерь); качество трудно оценить заранее, что приводит к проблеме "лимонного рынка" (покупатели не могут заранее оценить качество, что приводит к вытеснению качественных товаров менее качественными), продавцы должны предоставить образцы, но сами образцы имеют ценность; и их можно перепродать, при этом трудно определить, являются ли два набора данных по существу одинаковыми.
Споры вокруг централизованных рынков касаются непрозрачности ценообразования и ограничения выбора пользователей, но централизованное ценообразование иногда может быть более эффективным из-за обладания большим объемом информации.
На рынке данных еще не появилось монопольных гигантов, это окно возможностей для повторного создания с использованием децентрализованных методов, и доступные инструменты криптовалюты включают микроплатежи, TEE (ограничивая использование данных только для конкретных задач) и нулевые знания (раскрывая покупателю свойства данных без раскрытия самих данных).
На данный момент большинство платформ используют криптовалюту только для завершения этапа платежей, механизмы ценообразования либо определяются сторонами протокола, либо полностью передаются продавцам, оба варианта уже существуют на централизованных рынках. Что именно улучшило децентрализация, все еще недостаточно исследовано.
Платежные пути для агентов и x402
Экосистема агентов сама по себе уже децентрализована: различные стороны используют различные модели для разработки и оптимизации различных целей, не имея естественной центральной контрольной точки. Криптоэкономика криптовалюты (использование криптографических методов для наложения экономических вознаграждений и наказаний на поведение участников) может быть перенесена на управление агентами.
Микроплатежи являются ключевыми для экономики агентов. В истории интернета микроплатежи многократно терпели неудачу, основная проблема заключалась в высоких затратах на принятие решений для каждой мелкой транзакции, а не в инфраструктуре платежей. Оценка агентом микроплатежей происходит гораздо быстрее, чем у человека, пользователю нужно лишь установить стратегию, что может позволить микроплатежам впервые заработать.
Cloudflare уже запустила "оплату по запросу", протоколы x402 (позволяющие программам выполнять небольшие платежи на цепи напрямую через HTTP) находятся в разработке.
Эта система в основном использует стабильные монеты (USDC, USDT, DAI) в качестве базовых активов, поскольку они могут предоставить агентам стабильную единицу учета (меру для единообразной оценки всех товаров), в то время как колебания таких токенов, как ETH и SOL, слишком велики.
Доверие между агентами основывается на регистрах на цепи (например, ERC-8004, стандарт предложения для создания идентичности и репутации агентов на Ethereum), но по своей сути это самодекларация, и репутация запаздывает, что благоприятствует уже существующим игрокам.
Более продвинутые решения включают верифицируемый аудит агентов: LLM, работающий в TEE, проверяет код собственных агентов и выдает репутационный рейтинг, результаты аудита связываются с хешем кода, что позволяет сохранить код в секрете, одновременно предоставляя проверяющим надежные гарантии.
Невозможно отключить автономные агенты (UAA) представляют собой еще один риск. Время, в течение которого передовые агенты могут выполнять задачи самостоятельно, удваивается примерно каждые семь месяцев с 2019 года. Исследования уже показали, что модели могут преодолевать красные линии самовоспроизведения на локальном уровне, создавая независимые копии, но копирование на внешнюю инфраструктуру все еще сталкивается с проблемами аутентификации.
Модель Mythos от Anthropic уже продемонстрировала способность самостоятельно обнаруживать и использовать нулевые уязвимости (уязвимости, о которых производитель еще не знает и для которых еще нет патчей). Агент, обладающий кошельком и который нельзя отключить, окажется в слепой зоне существующих регуляторных рамок, сосредоточенных на "операторах".
Децентрализованное управление
Сообщество блокчейна имеет более длительную практику в распределении системного контроля, методы естественно децентрализованы и стремятся включить широкий круг заинтересованных сторон, но также имеют признанные недостатки: уязвимости безопасности, апатия к голосованию, подкуп.
Адаптивность общественного управления к различным этапам разработки AI различна: объем данных для предварительного обучения слишком велик, чтобы собрать эффективные мнения, ценность больше проявляется на этапе дообучения; выбор базовой архитектуры является техническим решением, не подходящим для общественного управления; этапы оценки и согласования смешивают технические и нормативные суждения, и вклад сообщества имеет ценность.
Constitutional AI использует "конституцию", написанную людьми, чтобы установить принципы, которым должны следовать модели. Collective Constitutional AI, в которой участвует Anthropic, вводит общественное голосование для генерации принципов, модели, обученные на принципах открытых источников, имеют меньшую социальную предвзятость. Однако такие эксперименты по демократическому управлению в основном не были действительно приняты, компании AI не имеют стимула передавать контроль над моделями.
Токенизированное голосование DAO считается "политикой денег", что привело к возникновению вторичных голосований (стоимость добавления голосов увеличивается, чтобы сдерживать китов), голосованию по убеждениям (вес накапливается в зависимости от времени поддержки голосов) и делегированному голосованию, но их эффективность все еще неясна.
Защита целостности выполнения систем AI

Когда смарт-контракту необходимо использовать ML вычисления, превышающие его возможности, он может выступать в качестве "арбитра": каждая сторона сначала обязуется предоставить используемые модели и данные и ставит залог, после завершения вычислений вне цепи результаты передаются контракту для проверки, а ошибочная сторона штрафуется. Проверка имеет четыре направления, каждое из которых имеет свои плюсы и минусы.
Во-первых, TEE, наиболее эффективный, использует доверенное оборудование для подписи и подтверждения целостности вычислений, но требует доверия к оператору.
Во-вторых, оптимистичное выполнение, результаты сначала рассматриваются как неокончательные, оставляя окно для спора, в случае спора используется бинарный поиск (повторное деление диапазона ошибок пополам для быстрого определения ошибочной инструкции) для локализации конкретной ошибочной команды и последующего штрафа.
Сложность заключается в недетерминированности операций с плавающей запятой в ML, что требует использования контролируемого порядка вычислений или семантики допуска (не требуя, чтобы два вычисления были абсолютно идентичны, допускается, что они считаются одинаковыми в пределах допустимой ошибки), среди представленных решений — Verde, TAO, Arbigraph, OPML и др.
В-третьих, нулевые знания (zkML, использование нулевых знаний для доказательства правильности процесса вывода AI) могут доказать правильность вывода, скрывая параметры модели, а иногда даже ввод и вывод, уже существуют специализированные решения и универсальные компиляторы для CNN и Transformer (такие как EZKL, ZKML, DeepProve).
Его цели конфиденциальности на самом деле имеют три уровня: скрыть ввод, скрыть веса, скрыть структуру модели, но чем сильнее конфиденциальность, тем сложнее ограничения схемы и меньше пространство для оптимизации, существует фундаментальное напряжение между конфиденциальностью и эффективностью. Основные затраты приходят от нелинейных слоев и числовых представлений, что все еще затрудняет поддержку длинного контекста, больших моделей и высокопропускных услуг.
В-четвертых, статистическое доказательство вывода, принцип которого заключается в том, что два функционально различных модели, внутренние вычисляемые характеристики которых также должны отличаться, поэтому, если сравнить эти характеристики выборочно, можно вероятностно определить, действительно ли вывод был выполнен заданной моделью.
Его затраты на доказательство находятся на уровне миллисекунд и имеют мгновенные результаты, что делает его подходящим для высокочастотных и низколатентных сценариев. Он может защитить от реальных злонамеренных действий, таких как подмена модели со стороны обслуживающей стороны (например, замена на более дешевую дистиллированную версию или замена уже согласованной версии), но не может остановить полностью злонамеренных участников, которые могут подделать всю запись вычислений, что остается нерешенной задачей.
Доказательство обучения модели (zkPoT, использование нулевых знаний для доказательства правильности процесса обучения) гораздо сложнее, чем доказательство вывода: процесс обучения длительный, промежуточные состояния постоянно накапливаются, а случайность высока, сложность на несколько порядков выше, чем у вывода. Связанные работы (Garg и др., Kaizen) находятся в процессе разработки и расширяют возможности аудита источников данных для обучения и ограничений справедливости (ZkAudit, Confidential-PROFITT).
Защита трубопроводов обучения
Когда отдельная организация обучает модель на своих доверенных данных, обычно нет немедленных опасений по поводу конфиденциальности или целостности. Сложные проблемы безопасности возникают, когда несколько сторон совместно обучают, и источники данных разнообразны.
Типичный сценарий — совместное обучение диагностической модели несколькими больницами: объединение электронных медицинских записей (EHR) может охватить более широкую группу пациентов и повысить точность диагностики, но в соответствии с такими законами, как HIPAA, стороны не хотят и не могут передавать свои исходные данные друг другу или третьим лицам.

Финансовые учреждения, совместно обучающие модели противодействия мошенничеству, и компании, совместно обучающие модели обнаружения вторжений, также относятся к аналогичным ситуациям.
Федеративное обучение было разработано для этой цели: среда обучения сначала инициализирует глобальную модель и распределяет ее между сторонами, каждая сторона обучает на локальных приватных данных, возвращая только обновления модели, которые затем собираются в новую глобальную модель, данные не покидают локальную среду.
Однако федеративное обучение имеет ограниченное применение (самое известное применение — предсказание в мобильных клавиатурах). Оно не гарантирует целостность данных и вычислений, даже если стороны честны, затраты на связь велики, задержки в сети и координации замедляют общую скорость, а точность модели ниже, чем при централизованном обучении; злонамеренные участники могут отравить модель или внедрить в нее задние двери.
Более простая альтернатива — использовать TEE для централизованного обучения: среда обучения работает в доверенной среде конфиденциальных вычислений, получает исходные данные от сторон через зашифрованный канал, проводит централизованное обучение и выводит только обученную модель, данные остаются невидимыми для друг друга, также можно предоставить доказательство происхождения модели (кто предоставил данные, как была обучена модель).
Цена заключается в рисках побочных каналов и высоких затратах на ввод-вывод, присущих TEE. На практике организации в настоящее время чаще всего собирают данные в соответствии с облачными решениями, полагаясь на изоляцию, контроль доступа, шифрование и соглашения о использовании данных для соблюдения норм, но это требует доверия к облачным провайдерам.
Данные из частных сетей представляют собой еще один подход. Текстовые данные из открытых сетей приближаются к пределу (прогнозы предполагают, что они исчерпаются в период с 2025 по 2030 год), синтетические данные также имеют риск "краха модели" и не могут расширить охват данных за пределами существующих областей.
В то время как "частные сети" (данные о здоровье, финансах и т.д., которые не открыты для краулеров) оцениваются как в два порядка больше, чем открытые сети, это еще не разведанный богатый источник, но в настоящее время он сильно изолирован.
Оракулы могут открыть эту дверь. Например, в случае, когда пациент загружает свою медицинскую историю для обучения медицинской модели, пользователь может использовать оракул, чтобы передать свою медицинскую историю от портала больницы к обучающей стороне и подтвердить, что данные действительно поступили из этого портала, не требуя от больницы изменения какой-либо инфраструктуры, поскольку соединение инициируется пользователем.
Чтобы одновременно защитить конфиденциальность, необходимо наложить оракулы конфиденциальности (данные проходят через зашифрованный канал) и TEE. TEE также может предоставить пользователю доказательство, показывающее, что он запускает именно то программное обеспечение для конфиденциального обучения, которое "выводит только модель", и пользователь может проверить это перед передачей данных.
На этой основе можно добавить дифференциальную конфиденциальность (выход модели имеет очень небольшую зависимость от любых данных для обучения), удаление данных после использования, ограничение использования готовой модели только для больниц из белого списка и другие более детализированные обязательства.
Безопасные трубопроводы вывода и защищенные трубопроводы (Props)
Та же комбинация оракулов и доверительных вычислений также может использоваться для безопасного вывода частных данных.
Например, в случае одобрения банковского кредита: модель считывает финансовые документы заявителя и выдает одобрение или отказ. Сегодняшний процесс заключается в том, что заемщик сам загружает материалы, что приводит к двум проблемам: во-первых, кредитор не может подтвердить, являются ли материалы подлинными и не были ли они изменены, во-вторых, материалы заемщика могут утечь из системы модели кредитора, что представляет риск для обеих сторон.

Использование оракулов конфиденциальности для решения проблемы подлинности источника и доверительных вычислений для защиты конфиденциальности может привести к созданию безопасного трубопровода вывода: кредитор видит только вывод модели, одновременно уверенный в надежности ввода.
Частные источники также могут служить системой идентификации и удостоверения.
Заемщик может передать выписку из банка с указанием своей личности, W-2 форму, что само по себе является сильным удостоверением личности, превращая существующие сетевые услуги в временную систему идентификации для борьбы с кражей личности и мошенничеством с пособиями; модель также может выдать удостоверение, например, после проверки налоговых и бизнес-документов малых предприятий, выдать сертификат "соответствующий определенной квалификации" и приложить доказательство трубопровода вывода.
Весь процесс может быть завершен децентрализованно, теоретически любой может создать надежный трубопровод вывода без необходимости в источниках данных или существующих авторитетах.
Атакующие входные данные представляют собой упорную проблему. Атакующий может представить нормально выглядящую, но тщательно измененную выписку из банка, обманув модель, чтобы она выдала завышенный баланс и ошибочно одобрила кредит. Исследования в области противодействующих образцов продолжают оставаться в цикле "взлом — патч", и до сих пор нет универсального решения.
Безопасный трубопровод вывода предлагает новый подход: ограничить ввод данными из сертифицированных сетевых источников, тем самым сжимая пространство для атакующих, создающих противодействующие входные данные, и дополняя защиту на уровне модели.
Конфиденциальность самой модели также требует защиты. Атакующий может извлечь модель (извлечь характеристики или даже всю модель), сделать вывод о членстве (определить, есть ли данные конкретного человека в обучающем наборе) или восстановить исходные данные для обучения, а также может использовать это для изучения конфигурации системы и выбора предварительной обработки.
Исследователи оценили, что около 8000 долларов может быть достаточно для кражи весов одного слоя большой модели. Ограничения, часто используемые в открытых системах, очень уязвимы, поскольку один анонимный пользователь может замаскироваться под множество пользователей и инициировать атаку "Сибил".
Безопасный трубопровод вывода может смягчить это с обеих сторон: с помощью оракулов ограничить типы ввода, сдерживая атаки извлечения, требующие множества разнообразных запросов; затем использовать сильные удостоверения личности, сгенерированные внутри трубопровода, чтобы наложить ограничения на количество запросов для каждого пользователя и выполнять это без раскрытия идентичности пользователя платформе, тем самым подавляя атаки "Сибил".
Память агентов является новой атакующей поверхностью. Атакующий может загрязнить контекст (ввод памяти), который передается агенту, с помощью инструментов или внешних материалов, что может привести к тому, что агент будет действовать ненормально, например, в рамках ElizaOS, управляющего большим количеством криптоактивов, загрязненный контекст может побудить агента инициировать несанкционированные сделки.
TEE может частично смягчить это: позволить агенту работать в TEE или извлекать только сертифицированный контекст.
Но даже с TEE все еще есть две проблемы.
Во-первых, доверенные источники также могут содержать загрязненное содержимое, например, контент из социальных платформ, созданный пользователями, где автор поста может легко отравить свои сообщения.
Во-вторых, оператор TEE может инициировать атаки отката или разветвления, возвращая состояние TEE к старой контрольной точке и стирая последующие обновления памяти.
Первая проблема относится к трудностям обнаружения содержимого, которые не могут быть решены криптографически; вторая уже может быть решена с помощью консенсусных подходов, такие как ROTE, Narrator и другие системы, которые используют дистрибутивные протоколы или даже публичные блокчейны для обеспечения согласованности и актуальности состояния TEE.
Структура этого раздела сводится к универсальной структуре "защищенного трубопровода" (Props), целью которой является безопасное использование частных данных без изменения существующей инфраструктуры.

Она соединяет оракулы и доверительные вычисления в три сегмента: оракулы извлекают данные из сертифицированных частных источников и подтверждают их происхождение, TEE завершает обучение или вывод в пределах зашифрованных границ, TEE выводит модель или вывод и прилагает доказательство свойств трубопровода (источник данных, хеш кода программного обеспечения или модели и т.д.).
Props гарантирует три свойства: целостность ввода от конца до конца (вывод зависит только от сертифицированных данных из доверенных частных источников), конфиденциальность по умолчанию (ввод и промежуточные состояния не выходят за пределы защищенной границы, только вывод становится публичным), доказуемость без раскрытия (доказательства позволяют поставщикам данных и пользователям результатов уверенно удостовериться в целостности и конфиденциальности).
Также существует "прозрачная версия", где данные и вычисления не обязательно должны быть конфиденциальными, достаточно лишь удостоверения, происхождение может быть как публичным, так и частным.
Пять заблуждений о Crypto x AI
Вокруг платформ и приложений Crypto x AI возникло несколько распространенных заблуждений или вводящих в заблуждение утверждений. Ниже приведены пять пунктов, которые не являются полностью ложными, но важно прояснить, какие из них актуальны в данный момент, а какие требуют дополнительных доказательств.
Заблуждение первое: блокчейн может различать контент, созданный AI, и контент, созданный человеком
Утверждение, что регистрация контента в блокчейне позволяет впоследствии определить, был ли он создан AI или человеком, часто цитируется, и уже существуют проекты (например, Everlyn AI), которые регистрируют контент, созданный AI, в блокчейне. Однако блокчейн не может сделать это в общем смысле, необходимо разделить проблемы "обнаружения контента" и "прослеживания контента".
Обнаружение контента — это определение, был ли контент создан человеком или AI. В настоящее время основным методом является постфактумное обнаружение, не полагающееся на заранее встроенные метаданные или сигналы, и делится на два типа: один тип — классификаторы AI, использующие глубокое обучение для выявления статистических характеристик, уникальных для моделей генерации; другой тип — статистическая криминалистика, анализирующая распределение шумов на уровне пикселей и структурные аномалии (например, физиологическую несоответствие AI лиц).
Проблема в том, что сам блокчейн не может воспринимать эту информацию вне цепи, результаты классификации должны предоставляться внешними классификаторами. Регистрация в блокчейне может лишь зафиксировать этот результат, гарантируя, что запись не будет изменена после подачи, но не может гарантировать, что запись была истинной на момент ее создания. Если внешний детектор ошибается, блокчейн навсегда сохранит эту ошибку. Другими словами, блокчейн предоставляет "целостность заявления", а не "проверку истинности заявления".
Прослеживание контента — это запись истории цифровых активов с момента их создания. Стандарты отрасли, такие как C2PA, позволяют создателям или устройствам прикреплять криптографически подписанные метаданные к медиафайлам (доказательства контента), фиксируя происхождение, автора и последующие редактирования, такие как Numbers Protocol и Starling Lab, используют блокчейн для создания открытых, неизменяемых реестров этих доказательств.
Но даже с надежной системой прослеживания, привязанной к блокчейну, нельзя гарантировать, что контент изначально был создан человеком или AI.
Пользователь вполне может показать изображение, созданное AI, на высококачественном экране, а затем сфотографировать его с помощью камеры, соответствующей C2PA, получив подписанный документ, обозначенный как "настоящая съемка"; аналогично с текстом: после генерации AI и ручного ввода в соответствующий редактор, он будет иметь легальную информацию о прослеживании как "человеческое творчество".
Кроме того, как только контент изменяется до такой степени, что он не может соответствовать записям в блокчейне, прослеживание прерывается, а универсальный реестр, охватывающий весь контент, в обозримом будущем практически невозможно создать, система прослеживания неизбежно будет иметь множество пробелов.
Ключевой момент: в узком смысле блокчейн может предоставить надежную защиту целостности метаданных прослеживания, но это далеко не полное решение проблемы обнаружения контента, созданного AI.
Действительно эффективное решение требует создания универсальной экосистемы, в которой каждый контент будет захвачен надежными устройствами и немедленно зарегистрирован в блокчейне, в то время как в реальности подавляющее большинство контента создается и делится с помощью инструментов, не поддерживающих криптографическую привязку, и неразмеченный контент все еще находится в неясной зоне.
Заблуждение второе: блокчейн или децентрализация могут решить проблемы предвзятости и справедливости AI
"Перенос моделей вывода и обучения в блокчейн решит проблемы несправедливости и предвзятости AI", чтобы оценить это широкое утверждение, необходимо сначала различить различные типы предвзятости.
Алгоритмическая предвзятость является наиболее распространенной концепцией справедливости в области AI. Модель может усваивать и даже усиливать дисбаланс в наборе данных, что приводит к плохой производительности дискриминационных моделей на уязвимых группах и к тому, что генеративные модели продолжают нежелательные тенденции в обучающих данных (например, вредный язык, закрепление стереотипов).
Научное сообщество предложило множество технических решений для защиты во время обучения и вывода (барьеры), но эти защиты далеки от совершенства, и справедливость по-прежнему не считается решенной проблемой, и, возможно, никогда не будет полностью решена, даже "как определить справедливость" требует значительных компромиссов.
Децентрализация не может решить алгоритмическую предвзятость, поскольку она возникает в самом процессе обучения, обычно смягчается за счет улучшения технологий обучения или вывода, к которым децентрализация не имеет доступа.
Но предвзятость имеет и второй источник, а именно высокоуровневые решения, влияющие на производительность модели: какие данные использовать, какую архитектуру применять, как компенсировать вкладчиков. Этот уровень ортогонален к тому, как обычно понимается справедливость в области AI, но может влиять на алгоритмическую предвзятость и частично может быть улучшен с помощью двух характеристик децентрализации.
Первая характеристика — прозрачность. Разработчики могут использовать блокчейн для публичного обещания о данных для обучения, алгоритмах обучения, контрольных точках модели и барьерах вывода, позволяя операторам отслеживать результаты конкретного обучения или вывода.
Но это трудно масштабировать на такие продукты, как большие модели и контрольные точки (из-за слишком высоких затрат на хранение и вычисления), в существующих системах эти данные в основном уже находятся вне цепи, и пользователи не могут получить к ним прямой доступ, в краткосрочной перспективе преимущества прозрачности могут ограничиваться только этапом вывода.
Более важным является то, что, если отрасль не определит, для каких случаев использования нужна такая прозрачность и какие интерфейсы следует предоставить (например, позволить пользователям сообщать о неправомерном использовании данных, что также требует установления истинной собственности на данные и сопутствующих технологий "машинного забвения"), то сама по себе прозрачность может не изменить способы разработки и использования AI.
Вторая характеристика — децентрализованное управление, которое следует различать на две категории. Первая категория — это механизмы общественного управления, исследованные и примененные в блокчейне (голосование с весами токенов, текучая демократия, последняя из которых позволяет делегировать голоса доверенным лицам); вторая категория — это децентрализованное автономное управление, представленное DAO, то есть управление, принудительно исполняемое смарт-контрактами.
Общая проблема обеих категорий заключается в том, что механизмы общественного управления могут быть реализованы и без блокчейна, поэтому называть их "проблемами AI, решенными блокчейном", не совсем точно. Технические и производительные решения AI не подходят для широкого голосования, но решения, связанные с ценностными ориентирами (например, согласование моделей), более подходят, и основные разработчики AI уже исследовали это, но еще не реализовали.
А действительно принудительно исполняемое на цепи управление (прямое исполнение или штрафы за залог) может повысить надежность, но сталкивается с теми же техническими барьерами, что и прозрачность на цепи, текущая инфраструктура не поддерживает потребности AI в хранении и вычислениях, и для реализации потребуется значительный прогресс в верифицируемом обучении, что является самосогласованным, но преждевременным долгосрочным видением.
Ключевой момент: сам по себе блокчейн не может уменьшить алгоритмическую предвзятость, но может способствовать прозрачности на различных этапах жизненного цикла AI и расширить участие в управлении AI.
Заблуждение третье: дать AI агенту кошелек — значит сделать его "автономным"
Проекты, занимающиеся созданием "кошельков для агентов" и платежных протоколов, часто утверждают, что дав агенту AI кошелек, позволяя ему зарабатывать, тратить и "выживать" самостоятельно, делают его автономным. Это утверждение смешивает несколько различных концепций.
Неоднозначность возникает прежде всего из-за различий в значении "автономности" в двух областях. В контексте AI автономный агент означает способность действовать на основе собственного восприятия, обучения и опыта, а не строго следовать предустановленным правилам; смарт-контракты также часто называют автономными, но акцент делается на их устойчивости к изменениям, цензуре и отключению.
Первый тип называется "умной автономией", второй — "исполнительной автономией". Современные AI агенты обладают значительной умной автономией, но не обязательно имеют исполнительную автономию, администраторы все еще могут отключить сервер, на котором они работают.
Однако наличие кошелька не придает агенту ни одной из этих автономий. Наличие кошелька не делает AI более умным и не дает ему большей устойчивости к манипуляциям или отключению; на самом деле это приводит к автоматизации: агент может программно совершать сделки, переводить средства, вызывать цепные ресурсы, не проходя через этапы ручного одобрения.
Эта автоматизация также не является уникальной для блокчейна, централизованные финансовые инфраструктуры также могут быть программно вызваны агентом. Более устойчивое толкование заключается в том, что платежные системы на блокчейне предлагают более высокую степень автономии по сравнению с централизованными решениями (хотя и не специально для агентов), например, они могут гарантировать, что сделки агента не будут подвергаться дискриминации, то есть обеспечивать нейтральность и устойчивость к цензуре.
Ключевой момент: кошелек для агента позволяет AI агенту удобно вызывать финансовые интерфейсы, автоматизировать экономические взаимодействия и избежать ручного одобрения, но автоматизация не равна автономии. Наличие только кошелька не позволяет агенту избавиться от контроля человека (оператор все еще может отключить модели или ресурсы, от которых он зависит), автоматизация платежей также не требует блокчейна, централизованные системы могут реализовать это.
Настоящее преимущество платежей на блокчейне заключается в нейтральности и устойчивости к цензуре, что подходит для ситуаций, когда есть опасения, что платежи могут быть подавлены или вмешаны.
Заблуждение четвертое: прозрачный AI равен надежному AI
Запись источников данных модели и записей вывода в блокчейне кажется идеальным инструментом для обеспечения надежности AI, это утверждение исходит из широко цитируемого блога IBM и было распространено на AI агентов. Но необходимо разделить это на два уровня.
На уровне модели прозрачность в отношении источников данных кажется обеспечивающей прозрачность создания модели, но между "записью источников данных" и "гарантией поведения модели" существует огромная пропасть.
Во-первых, запись в блокчейне просто фиксирует информацию, это не равно доказательству источника (доказательство состава обучающего набора требует специальной технологии).
Во-вторых, даже если полностью известны источники данных для обучения, этого недостаточно для определения, как модель будет вести себя, поскольку процесс обучения и вычислительная среда также определяют поведение модели.
В-третьих, даже если известен полный процесс от данных до модели, достаточно для воспроизведения модели, случайная природа обучения делает невозможным "проверку весов модели по процессу обучения".
Более того, даже если получены веса, нет универсально эффективных средств для обнаружения задних дверей или манипуляций, внедренных в процессе обучения, а запись данных модели и информации о обучении в блокчейне не гарантирует напрямую ее поведенческие характеристики или отсутствие манипуляций.
На уровне вывода прозрачность в отношении ввода модели и соответствующих выводов кажется обеспечивающей прозрачность использования модели, но блокчейн делает транзакции прозрачными, а не выводы. Запись в блокчейне "модель X на вводе Y получила вывод Z" почти не может доказать, что Z надежен.
Поскольку она не может доказать "правильное выполнение" (чтобы доказать, что эта тройка действительно была вычислена моделью X в соответствии со спецификациями, требуется TEE или дорогие криптографические методы), она также не может доказать "надежность модели".
Даже если выполнение доказано правильным, более фундаментальная проблема заключается в том, что полная запись источников модели X не может на семантическом уровне доказать, что она соответствует ожиданиям пользователя или отраслевым стандартам; использование хеша весов для указания модели обеспечивает еще более слабую гарантию, поскольку идентичность модели не равна ее надежности.
Блокчейн действительно полезен для некоторых надежных целей, например, организации могут публиковать хеши открытых весовых моделей в блокчейне в качестве неизменяемой ссылки, позволяя пользователям убедиться, что они используют настоящую модель, которая не была изменена; аналогичный подход к защите от изменений также используется для записи обновлений прошивки и прозрачности сертификатов (используя подобные блокчейну журналы, которые поддерживают открытое аудирование записей о выдаче сертификатов).
Ключевой момент: запись источников данных модели и записей вывода в блокчейне все еще имеет значительную пропасть между "значительными гарантиями надежности модели и вывода".
Заблуждение пятое: децентрализация сама по себе делает задачи AI более экономичными
Некоторые проекты рассматривают децентрализованные сети как более эффективные и экономичные решения для AI, типичным примером являются децентрализованные сети физической инфраструктуры (DePIN), где пользователи сдают в аренду свое оборудование (например, GPU), основное преимущество заключается в более низких затратах, аренда GPU в DePIN может быть значительно дешевле, чем аренда у аналогичных облачных провайдеров.
Но дешевые машины не обязательно приводят к более низким общим затратам на задачи. Децентрализованные узлы через общедоступные сети значительно влияют на пропускную способность и задержку задач AI, а сверхбольшие задачи (например, обучение передовых моделей) обычно ограничены узкими местами пропускной способности.
В настоящее время трудно провести прямое сравнение затрат, поскольку отрасль все еще не имеет систематических бенчмарков, чтобы сопоставить задачи AI в DePIN с традиционными облачными решениями по производительности и затратам.
Ключевой момент: децентрализованные сети являются привлекательной альтернативой высокозатратным централизованным облакам, но существующие данные все еще недостаточны для прогнозирования, когда задача будет дешевле в DePIN или на децентрализованной AI платформе, чем в централизованном облаке.
Малые задачи (вывод, небольшое обучение) могут быть более экономичными, в то время как сверхбольшие задачи (обучение базовых моделей) могут страдать от нестабильной и низкоскоростной связи между узлами. Чтобы прояснить эти компромиссы, все еще требуется больше исследований.
Общим моментом этих пяти заблуждений является то, что блокчейн может предоставить больше "целостности" и "проверяемости", а не "истинности" или "надежности" самой по себе. Crypto x AI все еще находится на ранней стадии, когда необходимо опираться на доказательства, а не на нарративы.












