← Últimos artigos
🤖 AI

Prompt to Pwn: Automated Exploit Generation for Smart Contracts

O artigo apresenta o \textsc{ReX}, um framework automatizado que integra Grandes Modelos de Linguagem (LLMs) com o stack Foundry para gerar e validar exploits de contratos inteligentes, revelando que, embora os modelos de ponta consigam criar provas de conceito determinísticas para vulnerabilidades em contratos únicos, eles ainda têm dificuldades significativas com ataques entre múltiplos contratos e enfrentam limitações na simulação de cenários econômicos reais.

Autores originais: ZeKe Xiao, Qin Wang, Yuekang Li, Shiping Chen

Publicado 2026-04-22
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: ZeKe Xiao, Qin Wang, Yuekang Li, Shiping Chen

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que os Contratos Inteligentes (Smart Contracts) são como cofres digitais automáticos que guardam dinheiro na internet. Uma vez que você coloca o dinheiro lá e tranca o cofre, ele não pode ser aberto ou consertado, a menos que você tenha a chave mestra. O problema é: se houver um pequeno defeito na fechadura, qualquer ladrão pode entrar e roubar tudo para sempre.

Até agora, os especialistas tentavam encontrar esses defeitos usando "detectives de código" (ferramentas automáticas). Mas este novo estudo, chamado ReX, pergunta uma pergunta assustadora: "E se usarmos Inteligência Artificial (IA) não para encontrar o defeito, mas para criar o próprio plano de roubo?"

Aqui está o resumo do estudo, explicado como se fosse uma história:

1. O Experimento: Criando Ladrões Robóticos

Os pesquisadores criaram um sistema chamado ReX. Pense nele como um estágio de treinamento para robôs ladrões.

  • Eles pegaram 5 dos "cérebros" de IA mais inteligentes do mundo (como o GPT-4, Gemini, Claude, etc.).
  • Eles deram para cada IA uma lista de cofres com defeitos conhecidos (alguns simples, outros complexos).
  • A tarefa da IA não era apenas dizer "aqui tem um defeito", mas sim escrever o código exato para abrir o cofre e roubar o dinheiro, e depois provar que funcionou.

2. O Que Eles Descobriram?

A. Os Robôs são Bons em Roubar Cofres Simples

Quando o cofre era um "caso único" (um contrato sozinho, com um defeito óbvio, como uma fechadura que não fecha direito), as IAs mais avançadas (especialmente o Gemini 2.5 Pro) foram incrivelmente boas. Elas conseguiram criar o plano de roubo e executá-lo com sucesso na maioria das vezes.

  • Analogia: É como se a IA fosse um mestre em arrombar portas de madeira simples. Se a porta tem um trinco quebrado, ela sabe exatamente como chutar.

B. Os Robôs Falham em Cofres Interconectados

O problema apareceu quando os cofres eram parte de um sistema gigante e complexo (vários contratos conversando entre si, como em grandes bancos descentralizados).

  • O Resultado: As IAs ficaram confusas. Elas conseguiam ver o defeito em uma porta, mas não conseguiam entender como usar esse defeito para abrir a porta ao lado e pegar o dinheiro do cofre vizinho.
  • Analogia: Imagine um ladrão que sabe abrir uma porta, mas não entende que, para pegar o ouro, ele precisa primeiro desligar o alarme de um prédio vizinho e depois usar um elevador secreto. A IA ficou presa no primeiro passo.

C. O Tamanho do Cofre Não Importa (Muito)

Uma surpresa foi que, para a IA, não importa se o código do cofre é pequeno (uma folha de papel) ou gigante (uma enciclopédia inteira).

  • O Fator Chave: O que importa é o quão inteligente é o cérebro da IA e o tipo de fechadura (o tipo de erro).
  • Se a IA for "burra", ela falha em cofres simples. Se for "gênio", ela abre cofres simples, mas trava em sistemas complexos. Ajustar o "modo de falar" com a IA (o prompt) ajudou um pouco, mas não foi mágica.

3. O Perigo Real: "Script Kiddies" vs. Gênios

O estudo mostra um risco sério:

  • Hoje: Apenas hackers muito experientes conseguem criar planos de ataque complexos que envolvem vários contratos.
  • Futuro Próximo: Com IAs fortes, qualquer pessoa com um computador e acesso à internet (um "script kiddie") poderá pedir: "IA, me dê um código para roubar dinheiro desse contrato específico". A IA fará o trabalho sujo.
  • Limitação: A IA ainda não consegue planejar ataques econômicos complexos (como usar empréstimos de flash para roubar milhões) tão bem quanto um humano experiente, mas está chegando lá.

4. Como se Defender? (O "Escudo" contra Robôs)

Como as IAs funcionam reconhecendo padrões (como um aluno que decora a resposta do livro), os pesquisadores sugeriram truques para confundir a IA, sem necessariamente consertar o erro original:

  1. Dividir para Conquistar: Em vez de ter um cofre gigante, divida a lógica em vários cofres pequenos que precisam conversar entre si. Isso confunde a IA, que prefere alvos simples.
  2. Esconder a Fechadura: Use códigos estranhos e pouco comuns na linguagem de programação. A IA treina com códigos comuns; se você usar "gírias" de programação raras, ela não entende o que está vendo.
  3. Isca de Ouro: Coloque "falsos defeitos" no código que parecem vulneráveis, mas não são. A IA vai gastar tempo tentando arrombar a isca e falhará, enquanto o ladrão humano real ignoraria a isca e iria para o cofre verdadeiro.

Conclusão Final

O estudo diz: "Cuidado!".
As IAs atuais já são capazes de criar planos de roubo automáticos para erros simples em contratos inteligentes. Elas são rápidas e eficientes. No entanto, elas ainda não são "gênios do crime" capazes de planejar golpes complexos e interconectados como os humanos.

A lição principal: Não podemos confiar apenas em "ajustar o prompt" ou em ferramentas antigas. Precisamos de defesas que confundam especificamente a lógica das IAs (como dividir sistemas e usar códigos raros) e, acima de tudo, precisamos corrigir os erros de código antes que a IA aprenda a explorá-los. O futuro da segurança financeira digital dependerá de quem consegue ser mais criativo: os defesas ou as IAs dos hackers.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →