中文

MoveEVM 智能合约漏洞的系统分类(MWC)

密码学与安全 2025-05-27 v1

摘要

我们提出 MoveEVM 弱点分类(MWC)系统——一种专为使用 Move 构建并在 EVM 兼容环境中执行的智能合约设计的漏洞分类体系。虽然 Move 最初通过线性资源类型和严格所有权来防止常见安全缺陷,但其与 EVM 字节码的集成引入了新颖的混合漏洞,现有系统(如 SWC 注册表)无法涵盖这些漏洞。我们的分类体系涵盖 37 种分类漏洞类型(MWC-100 至 MWC-136),跨越六个语义框架,涉及混合气体计量、能力滥用、元交易欺骗以及 AI 集成逻辑等问题。通过对 Aptos 和 Sui 上真实合约的分析,我们证明当前验证工具经常遗漏这些混合风险。我们还探讨了形式化方法和基于 LLM 的审计代理如何使该分类体系可操作,从而实现可扩展、具备逻辑感知能力的智能合约审计。MWC 为下一代区块链系统中更安全、可验证的合约奠定了基础。

关键词

引用

@article{arxiv.2505.19047,
  title  = {A Systematic Classification of Vulnerabilities in MoveEVM Smart Contracts (MWC)},
  author = {Selçuk Topal},
  journal= {arXiv preprint arXiv:2505.19047},
  year   = {2025}
}