Proof of Intelligence
Proof of Intelligence (PoI) - это механизм, который защищает сеть AETRON. Вместо того чтобы жечь вычисления на произвольных головоломках, как классический Proof of Work, AETRON платит только за ИИ-работу, правильность которой может доказать. И безопасность сети, и эмиссия токена держатся на проверенной полезной работе, а не на сожжённых хэшах.
Что именно гарантируется
Каждый майнер обязан предъявить криптографическое доказательство того, что вычисление прошло ровно так, как заявлено: та же модель, те же параметры, те же настройки исполнения. Сеть не верит узлу на слово и не оценивает работу по чьему-то мнению. Правильность устанавливается математически.
В этом ключевое отличие от других децентрализованных ИИ-сетей, которые опираются на репутацию или случайные выборочные проверки. Такие схемы защищают лишь частично и ломаются против согласованного противника. PoI складывает несколько независимых сигналов проверки так, чтобы у атакующего не было единственной стратегии обхода.
Почему Proof of Work здесь не подходит
Proof of Work легко проверяется именно потому, что сама работа бессмысленна. Хэш либо меньше цели, либо нет, и проверить это может кто угодно за микросекунды. У ИИ-работы нет ни одного из этих свойств:
- Результат полезен, поэтому атакующему выгодно его подделать, а не выбросить.
- Полный пересчёт задания ради проверки удвоил бы стоимость всей сети.
- На разных GPU результаты не совпадают побитово, поэтому наивная проверка на равенство отсекала бы честных майнеров.
- Модель попроще выдаёт правдоподобный на вид ответ, поэтому правдоподобие ничего не доказывает.
PoI построен вокруг этих ограничений. Проверка частичная (пересчитывается лишь доля работы), сравнение допускает отклонения в откалиброванных пределах, а сравнивается внутреннее состояние вычисления, а не читаемый человеком ответ.
Что сравнивается
Текстовый вывод недетерминирован, потому что сэмплирование вносит случайность. А вот распределение вероятностей, которое модель выдаёт до сэмплирования, для данного входа и конфигурации детерминировано. Два честных майнера с одной моделью на одном промпте выдадут разные слова, но одно и то же распределение. У майнера, который втихую подменил модель на меньшую, распределение отличается измеримо.
Та же логика работает и за пределами языковых моделей. Диффузионные модели фиксируются хэшами промежуточных латентов на заданных шагах, энкодеры - хэшем выхода. В любом случае майнер записывает компактный артефакт проверки и коммитит в цепь только его хэш. О том, как фиксируются параметры исполнения, чтобы пересчёт вообще был воспроизводим, читайте в Спецификации исполнения.
Композиция сигналов
Одна проверка, какой бы хорошей она ни была, даёт атакующему ровно одну цель для оптимизации. PoI набирает защиты, которые измеряют разные вещи, поэтому обход одной не помогает против следующей.
- Предварительные проверки. До того как потрачены вычисления, протокол сверяет заявленный тип данных, хэш модели, класс железа, подпись и уникальность nonce с канонической спецификацией задачи. Несовпадение отбивается без единого запуска модели.
- Проверки вычислений. Пересчитанный результат сравнивается либо побитово внутри одного класса железа, либо с откалиброванным допуском между архитектурами, вместе с кворумом и составными сигналами, которые ловят трюки с квантованием.
- Проверки непрерывности. Когда модель разрезана между несколькими машинами, хэши сцепляют активации, передаваемые между рангами, поэтому пропущенный, повторённый или изменённый сегмент рвёт цепочку.
- Проверки протокола. Правила уникальности вывода не дают майнеру повторно сдать ответ, который он выдал раньше, или ответ сговорившегося соседа на той же архитектуре.
- Состязательные проверки. Для обучения сигналы по весам и активациям плюс теневые перепроверки на эталонных промптах ловят закладки и целевое вредительство, которое не видно по обычным метрикам.
Каждый слой появился в ответ на атаку, которая пробивала предыдущий набор. Слои измеряют ортогональные свойства, поэтому обойти всю композицию можно только обойдя их все разом. Разбор классов атак и того, какой слой закрывает каждую, в статье Устойчивость к атакам.
Протокол проверки
Проверка распределена по сети. Отдельной роли валидатора для ИИ-работы нет: майнеры перепроверяют друг друга.
1. Исполнение
Майнер обслуживает запрос и выдаёт ответ вне цепи, за обычное время запроса. Вместе с ответом он записывает артефакт проверки: ключевые состояния вычисления, сид и идентичность модели. Артефакты маленькие, порядка пары сотен байт на запрос. В цепь на этом шаге не пишется ничего.
2. Агрегация
Артефакты собираются в два слоя. Каждый майнер строит дерево Меркла над своими артефактами и отправляет корень владельцу Нейронета. Владелец строит второе дерево над корнями всех майнеров и отправляет в цепь один агрегированный корень на весь Нейронет. Одна транзакция примерно на 200 байт коммитит миллион запросов, поэтому стоимость записи в цепь практически не зависит от объёма трафика.
3. Отбор
Протокол выбирает, какие запросы пересчитывать и кому, на основе проверяемой случайности из состояния цепи. Ни исполнитель, ни назначенный проверяющий не могут предсказать или подтолкнуть этот выбор. Целевая доля выборки небольшая, около 7 процентов запросов: достаточно дёшево и при этом достаточно часто, чтобы систематический обман вскрылся быстро.
4. Пересчёт
Назначенный майнер забирает артефакт у исполнителя, сверяет его доказательство Меркла с закоммиченным корнем и воспроизводит вычисление. Пересчёт намеренно частичный:
- Для языковых моделей один прямой проход по входу воспроизводит распределение первого сгенерированного токена. Для ответа в 500 токенов это около 0,2 процента исходной стоимости.
- Для диффузионных моделей прогон 5 шагов из 50 с хэшированием латента даёт около 10 процентов исходной стоимости.
- Для энкодеров полный прогон достаточно дёшев, чтобы просто его повторить.
Дальше сравнение идёт по тому уровню, который настроен для задачи: побитово или в пределах откалиброванного допуска.
5. Вердикт
Проверяющий отправляет результат в цепь, примерно сто байт, и только по отобранным запросам. Совпавшая работа идёт в зачёт эмиссии. Расхождение помечает задание и разводит двух майнеров в спор.
Что даёт K-кворум
Одно сравнение - шумный сигнал. Разброс железа, неудачный порог или один нечестный проверяющий способны дать неверный вердикт, а вердикт решает, заработает майнер или получит штраф. Поэтому PoI не останавливается на одной проверке.
Вердикт по майнеру собирается по кворуму независимо назначенных проверяющих. В рантайме размер кворума 20, порог 10, то есть вердикт «мошенничество» требует расхождения минимум у половины назначенных. Отсюда два следствия:
- Ложные срабатывания схлопываются. Честному майнеру у границы допуска пришлось бы провалиться против половины кворума, а не против одной невезучей пары, поэтому случайный штраф крайне маловероятен.
- Сговор дорожает. Чтобы протащить обманщика, нужно контролировать большинство случайно набранной двадцатки, а набор свежий для каждой пачки. Маленькая сговорившаяся группа не сможет проверять сама себя.
Кворум ещё и делает слабые сигналы пригодными к делу. Методы, которые на одном задании надёжны лишь отчасти (обычный пример - обман с квантованием), становятся надёжными в агрегате по кворуму, потому что честный и мошеннический случаи расходятся с ростом выборки.
Принуждение и споры
Проверять - не добровольное дело. В конце эпохи рантайм смотрит, сколько проверок майнеру назначили и сколько он реально сдал. Награда режется пропорционально пропущенным, поэтому игнорировать назначенные проверки прямо невыгодно.
Когда исполнитель и проверяющий расходятся, протокол назначает третьего майнера пересчитать тот же запрос. Побеждает результат большинства, а сторона, оказавшаяся не в масть, получает штраф. Ложное обвинение стоит денег обвинителю, что снимает соблазн атаковать конкурента доносом о мошенничестве, которого не было.
Куда идти дальше
- Проверка инференса: как именно перепроверяются и сравниваются результаты майнера.
- Спецификация исполнения: канонические параметры исполнения, благодаря которым пересчёт воспроизводим.
- Теневые перепроверки: почему проверочные запросы неотличимы от настоящего пользовательского трафика.
- Гетерогенный майнинг: как одна и та же проверка работает на NVIDIA, AMD, Apple Silicon и CPU через два уровня проверки.
- Устойчивость к атакам: классы атак, на которых проверяли PoI, и слой, закрывающий каждый из них.
- Приватность: как конфиденциальность промптов и моделей уживается со схемой проверки, которой нужно перезапускать работу.
- Proof of Training: как доказывается обучение модели, а не только инференс, через Witnessed Checkpoints, включая распределённый Swarm Mode.