
TLDR :
- Algorand prévient que les vulnérabilités des contrats intelligents entraînent une perte de fonds immédiate et irréversible sans aucune voie de récupération légale disponible.
- Les outils d'IA peuvent stocker les données des utilisateurs dans LocalState, un modèle défectueux dans lequel ClearState draine en permanence les données comptables critiques.
- Algorand recommande d'utiliser le mode Plan et les compétences des agents pour concevoir une architecture de contrat sécurisée avant d'écrire une seule ligne de code.
- Les clés privées doivent rester entièrement hors de portée de l’IA, les trousseaux de clés au niveau du système d’exploitation gérant toutes les signatures de transactions hors de l’agent.
Algorand exhorte les développeurs de blockchain à adopter des pratiques disciplinées et assistées par l'IA avant de déployer des contrats intelligents sur MainNet.
La plateforme blockchain a tracé une ligne claire entre le code imprudent généré par l’IA et l’ingénierie agentique responsable.
Avec des agents IA désormais capables de créer et de déployer des contrats en une seule conversation, les enjeux n’ont jamais été aussi élevés. Le déploiement de contrats intelligents vulnérables entraîne une perte de fonds immédiate et irréversible, sans possibilité de récupération.
Le risque d’un code généré par l’IA non révisé
Les développeurs d'Algorand ont identifié un problème croissant dans l'espace Web3 plus large. Les outils de codage d’IA permettent aux développeurs d’expédier des produits plus rapidement, mais un code non contrôlé comporte de sérieux risques.
Contrairement aux violations Web2, les vulnérabilités des contrats intelligents ne peuvent pas être corrigées après coup. Les fonds drainés d’un contrat mal rédigé disparaissent définitivement, sans aucun recours juridique disponible.
L'équipe d'Algorand a partagé un exemple concret de la façon dont l'IA peut induire les développeurs en erreur. Une IA peut stocker les soldes des utilisateurs dans LocalState, ce qui semble être le modèle correct.
Cependant, les utilisateurs peuvent effacer l'état local à tout moment, et ClearState réussit même lorsqu'un programme le rejette. Cela signifie que des données comptables critiques peuvent disparaître sans avertissement. Les développeurs qui ne comprennent pas le code qu’ils livrent sont exposés exactement à ce genre d’échec subtil.
Les développeurs d'Algorand ont formalisé cette préoccupation à travers une publication publique du compte @algodevs. Le message s'inspire de la distinction faite par Addy Osmani entre « codage vibratoire » et « ingénierie agentique ».
Le codage Vibe signifie accepter toutes les sorties de l’IA sans examen. L'ingénierie agentique signifie que le développeur reste l'architecte et le décideur final tout au long du processus.
La plateforme conseille aux développeurs d'utiliser BoxMap au lieu de LocalState pour les données qui ne peuvent pas être perdues. Ce genre de nuance est ce qui différencie un contrat de travail d’un contrat rompu.
Les outils d’IA formés sur des modèles obsolètes ne signaleront pas automatiquement ces problèmes. Les développeurs doivent apporter leur propre compréhension à chaque déploiement.
Comment Algorand recommande de construire en toute sécurité avec l'IA
Algorand décrit plusieurs pratiques pour assurer la sécurité et la maintenabilité du développement assisté par l'IA. Les développeurs doivent utiliser le mode Plan avant d'écrire du code, permettant ainsi à l'agent de concevoir l'architecture en premier.
Cela produit une spécification couvrant le schéma d'état, les signatures de méthodes et le contrôle d'accès. L'examen de ce plan détecte les défauts de conception avant le début de toute mise en œuvre.
Les compétences des agents jouent un rôle majeur pour guider l’IA vers des modèles d’Algorand corrects. Il s'agit d'instructions organisées qui codent les meilleures pratiques actuelles directement dans le flux de travail de développement.
Sans eux, l’IA risque d’utiliser des API obsolètes ou des modèles obsolètes. Les invites structurées réduisent les hallucinations et produisent un code de contrat plus fiable.
Les clés privées doivent rester à tout moment complètement hors de portée des agents IA. Des outils tels que VibeKit utilisent des trousseaux de clés au niveau du système d'exploitation afin que l'IA demande des transactions sans jamais accéder aux informations de signature.
De plus, les développeurs doivent utiliser analyse de tâche algokit et simulez des appels pour détecter les cas extrêmes. Les tests doivent refléter la façon dont un attaquant aborderait le contrat, et pas seulement la façon dont un utilisateur le ferait.