An Effective and Cost-Efficient Agentic Framework for Ethereum Smart Contract Auditing
यह शोध पत्र हाइमडालर (Heimdallr) को प्रस्तुत करता है, जो एथेरियम स्मार्ट कॉन्ट्रैक्ट ऑडिटिंग के लिए एक लागत-कुशल एजेंटिक फ्रेमवर्क है, जो उच्च-परिशुद्धता भेद्यता पहचान और एक्सप्लॉइट चेनिंग के लिए फंक्शन-लेवल कोड पुनर्गठन, ह्यूरिस्टिक रीजनिंग और कैस्केड सत्यापन का लाभ उठाता है, जो हल्के ओपन-सोर्स मॉडल्स का उपयोग करते हुए गति, लागत और सटीकता में मौजूदा उपकरणों से काफी बेहतर प्रदर्शन करता है और वास्तविक दुनिया के हमलों और ज़ीरो-डे भेद्यताओं की सफलतापूर्वक पहचान करता है।
मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें
यहाँ पेपर "An Effective and Cost-Efficient Agentic Framework for Ethereum Smart Contract Auditing" (Heimdallr) का सरल भाषा में अनुवाद दिया गया है:
समस्या: "अक्षम, शोर करने वाला और महंगा" सुरक्षा गार्ड
कल्पना कीजिए कि स्मार्ट कॉन्ट्रैक्ट्स (Smart Contracts) एक डिजिटल बैंक के स्वचालित नियम हैं। यदि कोड में कोई बग (खामी) है, तो हैकर्स करोड़ों रुपये चुरा सकते हैं। वर्तमान में, इन नियमों की जाँच करना एक बुरा सपना है:
- मैनुअल ऑडिटिंग (मानवीय विशेषज्ञ): यह एक पुस्तकालय के हर एक पन्ने को पढ़ने के लिए विशिष्ट जासूसों की एक टीम को काम पर रखने जैसा है। यह अविश्वसनीय रूप से गहन है, लेकिन इसकी लागत बहुत अधिक होती है (हजारों डॉलर) और इसमें हफ्तों लग जाते हैं। छोटे प्रोजेक्ट्स इसे वहन नहीं कर सकते।
- स्टैटिक एनालाइजर्स (मेटल डिटेक्टर): ये स्वचालित उपकरण हैं जो कोड में ज्ञात "बुरे आकारों" को स्कैन करते हैं। समस्या यह है कि ये एक मेटल डिटेक्टर की तरह हैं जो सब कुछ—सिक्के, चाबियाँ और यहाँ तक कि सोडा कैन भी—देखकर बीप करने लगते हैं। वे इतने सारे गलत अलार्म (फॉल्स पॉजिटिव) पैदा करते हैं कि मानवीय ऑडिटर्स उनसे परेशान होकर उन्हें अनदेखा करने लगते हैं।
- शुरुआती AI ऑडिटर्स (भ्रमित होने वाला इंटर्न): काम को तेज करने के लिए AI (लार्ज लैंग्वेज मॉडल्स) का उपयोग करने वाले नए उपकरण पेश किए गए थे। लेकिन वे एक अति-आत्मविश्वासी इंटर्न की तरह हैं जो चीजें मनगढ़ंत बनाता है। वे अक्सर ऐसे बग बना देते हैं जो मौजूद ही नहीं हैं (hallucinations) या जटिल चालों को मिस कर देते हैं क्योंकि वे बैंक के नियमों की पूरी कहानी नहीं समझते। इन्हें चलाना भी बहुत महंगा है।
समाधान: हाइमडालर (Heimdallr - "चेकलिस्ट के साथ सुपर-इंटर्न")
लेखकों ने Heimdallr बनाया है, जो एक नया स्वचालित सिस्टम है जिसे सुरक्षा का "गोल्डिलॉक्स" (Goldilocks) बनाने के लिए डिज़ाइन किया गया है: न बहुत महंगा, न बहुत शोर करने वाला, बल्कि वास्तव में स्मार्ट। वे इसे एक "एजेंटिक फ्रेमवर्क" कहते हैं, जो एक फैंसी तरीका है यह कहने का कि यह एक AI एजेंट है जो केवल अनुमान नहीं लगाता; बल्कि यह योजना बनाता है, जाँच करता है और सत्यापन करता है।
Heimdallr को एक तीन-चरणीय सुरक्षा प्रक्रिया के रूप में सोचें:
चरण 1: ऑर्गनाइज़र (संदर्भ प्रोफाइलिंग - Contextual Profiling)
समस्या: कल्पना कीजिए कि आप एक साथ 1,000 पन्नों का उपन्यास पढ़ने की कोशिश कर रहे हैं। आप खो जाएंगे। इसी तरह, यदि आप AI को एक साथ बहुत सारा कोड खिलाते हैं, तो वह भ्रमित हो जाता है।
Heimdellr की ट्रिक: पूरे उपन्यास को एक साथ पढ़ने के बजाय, हाइमडालर एक लाइब्रेरियन की तरह काम करता है जो कहानी को तार्किक अध्यायों में समूहबद्ध करता है। यह देखता है कि कोड के विभिन्न हिस्से एक-दूसरे से कैसे बात करते हैं (जैसे कौन किसे कॉल करता है) और उन्हें छोटे, प्रबंधनीय "चंक्स" (chunks) में बाँट देता है जो एक साथ समझ में आते हैं। यह सुनिश्चित करता है कि AI कोड के दो दूर के हिस्सों के बीच के संबंध को मिस न करे।
चरण 2: डिटेक्टिव (मॉडल-एग्नोस्टिक ऑडिटिंग)
समस्या: एक मानक AI केवल यह कह सकता है, "यह संदिग्ध लग रहा है।" लेकिन क्या यह वास्तव में कोई अपराध है?
Heimdallr की ट्रिक: हाइमडालर एक "प्लान-रिमाइंड-सॉल्व" (Plan-Remind-Solve) रणनीति का उपयोग करता है:
- प्लान (योजना): यह कोड चंक को देखता है और पूछता है, "एक हैकर कहाँ हमला कर सकता है?"
- रिमाइंड (याद दिलाना): अनुमान लगाने से पहले, यह वास्तविक ऐतिहासिक हैक्स और हाल की खबरों का एक "चीट शीट" (Knowledge Base) निकालता है। यह AI को याद दिलाता है, "हे, याद करो पिछले साल इस विशेष प्रकार के बैंक को कैसे लूटा गया था? देखो कि क्या यह वैसा ही है।"
- सॉल्व (समाधान): यह केवल अनुमान नहीं लगाता। यह तीन अलग-अलग प्रकार के परीक्षण चलाता है:
- "क्या होगा अगर" टेस्ट: यह कल्पना करता है कि एक हैकर के पास अनंत पैसा या मौसम (ब्लॉकचेन समय) पर नियंत्रण है, ताकि यह देखा जा सके कि अत्यधिक दबाव में सिस्टम टूटता है या नहीं।
- मैथ टेस्ट: यह संख्याओं की सही गणना करने के लिए एक सख्त गणितीय कैलकुलेटर (Z3 सॉल्वर) का उपयोग करता है, क्योंकि AI गणित में कमजोर लेकिन तर्क (logic) में अच्छा होता है।
- चेन रिएक्शन टेस्ट: यह जाँचता है कि क्या एक कमरे में छोटा सा बग पूरी इमारत को उड़ा देने वाली चेन रिएक्शन को ट्रिगर कर सकता है।
चरण 3: फ़िल्टर (फॉल्स पॉजिटिव फिल्ट्रेशन)
समस्या: एक अच्छा जासूस भी निर्दोष लोगों को चिह्नित कर सकता है।
Heimdallr की ट्रिक: यह सबसे महत्वपूर्ण हिस्सा है। मानवीय परिणामों को दिखाने से पहले, हाइमडालर एक दूसरी, अधिक सख्त जाँच चलाता है। यह पूछता है: "क्या यह वास्तव में एक वास्तविक खतरा है, या हमने केवल कल्पना की है?" यह शोर को फ़िल्टर कर देता है, यह सुनिश्चित करता है कि जब यह कहता है कि "वहाँ एक बग है," तो वह लगभग निश्चित रूप से सच है।
परिणाम: यह क्यों मायने रखता है
पेपर का दावा है कि हाइमडालर एक बड़ी छलांग है:
- यह एक अनुमान लगाने वाली मशीन नहीं, बल्कि एक जासूस है: हाल ही में हुए 20 वास्तविक हैक्स (जून 2025 के बाद के) पर परीक्षण करने पर, हाइमडालर ने 17 को सफलतापूर्वक पहचाना और विस्तार से बताया कि हैकर्स ने कैसे किया। इसने लाइव सिस्टम में 4 बिल्कुल नए (जीरो-डे) बग्स भी खोज निकाले, जिससे $400 मिलियन बचाए जा सकते थे।
- यह सस्ता है: जबकि अन्य उपकरणों को एक प्रोजेक्ट को स्कैन करने में 50 लग सकते हैं, हाइमडालर इसे मात्र $0.22 (छोटे, ओपन-सोर्स AI मॉडल का उपयोग करके) या $2.31 (सबसे शक्तिशाली मॉडल्स का उपयोग करके) में कर सकता है।
- यह तेज़ है: यह मिनटों में एक प्रोजेक्ट को स्कैन कर सकता है, जबकि पुराने उपकरणों को घंटों लग जाते थे।
- यह प्रतिस्पर्धा को पछाड़ता है: अन्य शीर्ष उपकरणों के मुकाबले हेड-टू-हेड टेस्ट में, हाइमडालर ने बहुत अधिक वास्तविक बग खोजे और बहुत कम फर्जी रिपोर्ट दी। 548 मानव ऑडिटर्स के साथ प्रतियोगिता में, स्वचालित हाइमडालर शीर्ष 4% में रहा।
कमी (सीमाएं)
लेखक इस बारे में ईमानदार हैं कि हाइमडालर अभी क्या नहीं कर सकता:
- भाषा: यह वर्तमान में केवल "सॉलिडिटी" (Ethereum की भाषा) बोलता है। यह अभी अन्य ब्लॉकचेन के लिए लिखे गए कोड को नहीं पढ़ सकता।
- लंबी अवधि की चालें: यह तत्काल हमलों को पकड़ने में बहुत अच्छा है, लेकिन यह बहुत धीमी, लंबी अवधि के हमलों (जैसे धीरे-धीरे जहर देना) को मिस कर सकता है जो हफ्तों में विकसित होते हैं।
- सुरक्षा: क्योंकि यह खामियां खोजने में इतना सक्षम है, इसलिए लेखकों ने इसका कोड मुफ्त में जारी न करने का निर्णय लिया है। वे नहीं चाहते कि हैकर्स इसका उपयोग बैंकों में छेद खोजने के लिए करें। इसके बजाय, वे इसे एक सुरक्षित सेवा के रूप में पेश करते हैं जिसका उपयोग केवल सत्यापित पेशेवर कर सकते हैं।
सारांश
हाइमडालर एक सुपर-इंटेलिजेंट, लागत प्रभावी सुरक्षा गार्ड की तरह है जो कोड को व्यवस्थित करता है, पिछले अपराधों का अध्ययन करता है, सख्त गणितीय परीक्षण चलाता है, और अलार्म बजाने से पहले अपने काम की दोबारा जाँच करता है। यह "महंगा लेकिन धीमा" बनाम "सस्ता लेकिन झूठ से भरा" की पुरानी समस्या को हल करता है, और एक ऐसा समाधान प्रदान करता है जो तेज़, सस्ता और वास्तव में विश्वसनीय है।
अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?
आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।