中文

ACFIX:利用挖掘的通用 RBAC 实践指导 LLM 进行智能合约中访问控制漏洞的上下文感知修复

软件工程 2025-07-22 v3 密码学与安全

摘要

智能合约易受各种安全问题的影响,其中访问控制 (AC) 漏洞尤为关键。虽然现有研究已提出多种检测工具,但智能合约中 AC 漏洞的自动且适当的修复仍然是一个挑战。与现有修复工具通常支持的漏洞类型(如重入漏洞,通常通过基于模板的方法修复)不同,AC 的主要障碍在于从长长的非 AC 相关源代码列表中识别适当的角色或权限以生成合适的补丁代码,这是一项需要人类水平智能的任务。利用大语言模型 (LLM) 的最新进展,我们采用了最先进的 GPT-4 模型,并通过一种名为 ACFIX 的新方法对其进行增强。关键见解是我们可以挖掘主要代码功能类别的通用 AC 实践,并用它们来指导 LLM 修复具有类似功能的代码。为此,ACFIX 涉及离线和在线两个阶段。首先,在离线阶段,ACFIX 从 344,251 个链上合约中挖掘通用基于角色的访问控制 (RBAC) 实践的分类法,从挖掘出的前 1,000 个配对中对 49 个角色 - 权限配对进行分类。其次,在在线阶段,ACFIX 追踪合约中与 AC 相关的元素,并利用这些上下文信息以及思维链 (Chain-of-Thought) 流程来指导 LLM 为目标合约识别最合适的角色 - 权限配对,随后生成合适的补丁。该补丁随后将经过有效性和有效性检查。为了评估 ACFIX,我们构建了首个包含 118 个真实世界 AC 漏洞的基准数据集,评估结果显示 ACFIX 成功修复了其中 94.92% 的漏洞。与仅达到 52.54% 的基线 GPT-4 相比,这是一个显著的改进。

关键词

引用

@article{arxiv.2403.06838,
  title  = {ACFIX: Guiding LLMs with Mined Common RBAC Practices for Context-Aware Repair of Access Control Vulnerabilities in Smart Contracts},
  author = {Lyuye Zhang and Kaixuan Li and Kairan Sun and Daoyuan Wu and Ye Liu and Haoye Tian and Yang Liu},
  journal= {arXiv preprint arXiv:2403.06838},
  year   = {2025}
}

备注

This is a technical report from Nanyang Technological University