Modello di Sicurezza
Vettori di minaccia, invarianti e confini di fiducia crittografica.
1. Panoramica
Il modello di sicurezza di WebGravity si basa su una visione rigorosamente avversariale del motore AI. Il protocollo presume che l'AI sia intrinsecamente inaffidabile, suscettibile alla prompt injection e capace di "allucinare". Pertanto, l'arbitro finale della sicurezza è la matematica immutabile dello Smart Contract sulla rete Base.
2. Architettura
La sicurezza è divisa in due perimetri separati: la Sicurezza del Server (che protegge i pesi dell'AI e gli algoritmi proprietari) e la Sicurezza Blockchain (che protegge il capitale degli utenti). Il ponte tra loro è pesantemente limitato.
3. Componenti
- Risk Engine Immutabile: Limiti hardcoded nel contratto Solidity che determinano lo slippage massimo, la profondità minima di liquidità e l'allocazione massima per trade.
- Role-Based Access Control (RBAC): Modificatori dello smart contract che limitano le funzioni sensibili a wallet amministrativi multi-sig.
- Pausa di Emergenza (Circuit Breaker): Un meccanismo per congelare tutte le attività del protocollo in caso di un evento estremo "black-swan".
4. Flussi di Esecuzione
- Tentativo di Input Malevolo: L'AI tenta di eseguire un trade con uno slippage del 10% a causa di un'allucinazione.
- Simulazione: Il Relayer costruisce il payload e interroga il nodo RPC Base tramite
eth_call. - Rifiuto: L'invariante del Risk Engine (es.
MAX_SLIPPAGE = 100 bps) innesca un revert. - Drop: Lo scambio non viene mai trasmesso alla mempool, risparmiando gas e proteggendo il capitale.
5. Sicurezza
WebGravity utilizza lo standard ERC-4626. Questo garantisce che le logiche di deposito e prelievo siano conformi a un modello fortemente verificato dalla community. Il protocollo non possiede mai le chiavi private degli utenti. Se i server di Webtecnologie venissero completamente compromessi, l'attaccante non potrebbe comunque svuotare il vault perché i permessi transferFrom sono isolati a livello blockchain.
6. Definizioni e Glossario
- Slippage
- La differenza tra il prezzo previsto per un trade e il prezzo al quale il trade viene effettivamente eseguito. Una metrica chiave di sicurezza da controllare.
- Circuit Breaker
- Una funzione di emergenza che interrompe temporaneamente il trading sul protocollo quando viene rilevata un'attività insolita o una volatilità estrema.
- Invariante
- Una proprietà dello stato dello smart contract che deve rimanere sempre vera (es. Gli Asset Totali devono essere maggiori o uguali alle Passività Totali).
7. FAQ Tecniche
Chi controlla il wallet multi-sig?
Il multi-sig amministrativo è controllato dal team di ingegneri di Webtecnologie e richiede un consenso M-di-N per eseguire aggiornamenti del protocollo o attivare il circuit breaker.
Gli smart contract sono stati revisionati (audited)?
L'implementazione core ERC-4626 si affida alle librerie verificate di OpenZeppelin. La logica personalizzata relativa all'AI Risk Engine è attualmente in fase di peer review.