← Últimos artigos
🤖 AI

PoCo: Agentic Proof-of-Concept Exploit Generation for Smart Contracts

Este artigo apresenta o PoCo, um framework agêntico que gera autonomamente exploits de prova de conceito executáveis e compatíveis com o Foundry a partir de descrições de vulnerabilidades em linguagem natural, reduzindo significativamente o tempo e o esforço necessários para auditorias de segurança de contratos inteligentes.

Autores originais: Vivi Andersson, Sofia Bobadilla, Harald Hobbelhagen, Martin Monperrus

Publicado 2026-05-27
📖 5 min de leitura🧠 Leitura aprofundada

Autores originais: Vivi Andersson, Sofia Bobadilla, Harald Hobbelhagen, Martin Monperrus

Artigo original sob licença CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Esta é uma explicação gerada por IA do artigo abaixo. Não foi escrita nem endossada pelos autores. Para precisão técnica, consulte o artigo original. Ler aviso legal completo

Imagine que você é um inspetor de edifícios (um auditor de contratos inteligentes) que acabou de encontrar uma falha perigosa no projeto de um arranha-céu. Você sabe que o elevador pode cair se alguém pressionar um botão específico, mas para provar isso ao proprietário do edifício e à equipe de construção, você não pode apenas dizer: "Pode cair". Você precisa construir um modelo pequeno e seguro do elevador e realmente fazê-lo cair de forma controlada para mostrar: "Veja? Isso é real, e aqui está exatamente como quebrá-lo."

No mundo da blockchain, esse "modelo" é chamado de Prova de Conceito (PoC). É um trecho de código que demonstra uma vulnerabilidade.

O Problema:
Escrever esses "testes de queda" (PoCs) manualmente é como tentar construir um modelo complexo de avião de papel com os olhos vendados. Leva muito tempo, é fácil cometer um erro, e os auditores frequentemente correm contra o relógio. Se não conseguirem construir o modelo rapidamente, podem não conseguir provar que o edifício é inseguro antes de ser construído.

A Solução: PoCo
O artigo apresenta o PoCo, que significa "Prova de Conceito". Pense no PoCo não como uma simples calculadora, mas como um aprendiz robótico com uma tarefa muito específica.

  1. A Entrada: Você (o auditor) dá ao robô uma nota em inglês simples descrevendo o problema. Por exemplo: "Se um usuário enviar dinheiro para o endereço zero, as taxas ficam presas e desaparecem."
  2. O Cérebro do Robô (IA Agente): Diferente de ferramentas antigas que apenas tentam adivinhar a resposta uma única vez, o PoCo é um sistema "agente". Isso significa que ele pensa, age e aprende em um ciclo, assim como um humano faria.
    • Raciocínio: Ele lê sua nota e examina as plantas do edifício (o código).
    • Agir: Ele tenta escrever um script para quebrar o elevador.
    • Observar: Ele executa o script. Ele travou? Falhou ao compilar?
    • Revisar: Se falhou, o robô não desiste. Ele analisa a mensagem de erro, descobre o que deu errado (por exemplo, "usei a ferramenta errada") e tenta novamente.
  3. A Saída: Eventualmente, o robô entrega a você um script funcional e executável que demonstra com sucesso a falha. Está pronto para ser incluído no relatório oficial.

Como Eles Testaram
Os pesquisadores não apenas esperaram que funcionasse; eles submeteram o robô a um exame rigoroso:

  • O Conjunto de Dados: Eles reuniram 23 falhas de segurança do mundo real de projetos de blockchain reais (como uma coleção de elevadores quebrados reais).
  • O Teste: Eles pediram ao PoCo para construir um "teste de queda" para cada uma delas.
  • As Linhas de Base: Eles compararam o PoCo com dois outros métodos:
    • A abordagem "One-Shot" (Uma Única Tentativa): Pedir a uma IA inteligente para escrever todo o código de uma vez, sem verificar seu trabalho. (Isso falhou na maioria das vezes, como um aluno chutando em uma prova de matemática).
    • A abordagem "Fluxo de Trabalho": Dar à IA uma lista de verificação rígida e passo a passo. (Isso foi melhor, mas ainda travou quando o problema exigia olhar além da lista de verificação).
  • O Resultado: O PoCo foi o claro vencedor. Ele construiu com sucesso "testes de queda" funcionais em 50 de 69 tentativas (através de diferentes modelos de IA), enquanto os outros métodos lutaram significativamente.

O Truque do "Patch"
Como eles souberam que os "testes de queda" do robô estavam realmente corretos e não eram apenas adivinhações felizes? Eles usaram um truque inteligente chamado Validação Baseada em Patch.

  • Imagine que a equipe de construção conserta o elevador (o "patch").
  • Os pesquisadores pegaram o "teste de queda" do robô e o executaram contra o elevador consertado.
  • A Lógica: Se o teste do robô falhar em quebrar o elevador consertado, significa que o teste era realmente bom — ele explorou com sucesso a versão antiga e quebrada, e o conserto funcionou. Se o teste ainda funcionasse no elevador consertado, o robô teria falhado em encontrar o problema real.

Principais Conclusões do Artigo

  • Autonomia é Fundamental: A capacidade do robô de explorar o código, ler mensagens de erro e alterar seu próprio plano foi mais importante do que apenas usar o modelo de IA "mais inteligente" disponível. Mesmo um modelo de IA ligeiramente menos poderoso teve melhor desempenho quando teve liberdade para iterar.
  • Detalhes Importam: Quanto mais detalhada fosse a nota do auditor, melhor o robô se saiu. No entanto, dar ao robô um script rígido e passo a passo sobre como quebrar o sistema às vezes o confundia. É melhor dizer ao robô o que está quebrado e por que, e deixar o robô descobrir o como.
  • Segurança: O robô opera em um ambiente isolado e seguro (uma "garagem" digital) para que não possa acidentalmente quebrar dinheiro real ou contratos reais.

Em Resumo
O PoCo é uma ferramenta que transforma a descrição humana de uma falha de segurança em um teste automatizado e funcional que prova que a falha existe. Ele economiza tempo dos auditores, reduz erros e ajuda os desenvolvedores a corrigir vulnerabilidades mais rapidamente, tornando o ecossistema de blockchain mais seguro. O artigo prova que um agente de IA capaz de "pensar, agir e aprender" é muito superior a ferramentas que apenas seguem um script estático ou adivinham uma única vez.

Afogado em artigos na sua área?

Receba digests diários dos artigos mais recentes que correspondam às suas palavras-chave de pesquisa — com resumos técnicos, no seu idioma.

Experimentar Digest →