MoveEVM 智能合约漏洞的系统分类(MWC)
密码学与安全
2025-05-27 v1
摘要
我们提出 MoveEVM 弱点分类(MWC)系统——一种专为使用 Move 构建并在 EVM 兼容环境中执行的智能合约设计的漏洞分类体系。虽然 Move 最初通过线性资源类型和严格所有权来防止常见安全缺陷,但其与 EVM 字节码的集成引入了新颖的混合漏洞,现有系统(如 SWC 注册表)无法涵盖这些漏洞。我们的分类体系涵盖 37 种分类漏洞类型(MWC-100 至 MWC-136),跨越六个语义框架,涉及混合气体计量、能力滥用、元交易欺骗以及 AI 集成逻辑等问题。通过对 Aptos 和 Sui 上真实合约的分析,我们证明当前验证工具经常遗漏这些混合风险。我们还探讨了形式化方法和基于 LLM 的审计代理如何使该分类体系可操作,从而实现可扩展、具备逻辑感知能力的智能合约审计。MWC 为下一代区块链系统中更安全、可验证的合约奠定了基础。
引用
@article{arxiv.2505.19047,
title = {A Systematic Classification of Vulnerabilities in MoveEVM Smart Contracts (MWC)},
author = {Selçuk Topal},
journal= {arXiv preprint arXiv:2505.19047},
year = {2025}
}