中文

Solidity 智能合约漏洞检测工具的实证分析

软件工程 2026-05-19 v2

摘要

区块链技术的快速采纳凸显了确保智能合约安全的重要性,因为它们在区块链平台上承担着自动化业务逻辑执行的关键角色。本文提供了针对 Solidity 智能合约的自动化漏洞分析工具的实证评估。我们利用包含 20 个分析工具的全面的 SmartBugs 2.0 框架,对我们手动标注的 2,182 个实例进行了全面评估,这些实例配有行级漏洞标签。我们的评估突显了这些工具在检测由 DASP TOP 10 分类法所述各种类型漏洞方面的检测效果。我们对基于大型语言模型的检测方法在两个流行数据集上的表现进行了评估。在这种情况下,我们获得了两个数据集的不一致结果,显示在分析现实智能合约时,基于大型语言模型的检测方法不可靠。我们的研究确定了不同工具在准确性和可靠性方面的显著差异,并演示了结合多种检测方法以提高漏洞识别效果的优势。我们识别了一组 3 个工具,组合使用时可在平均不到一分钟内实现最高 76.78% 的漏洞发现率。这一研究通过发布目前为止最大规模的、带有行级漏洞注释的智能合约数据集以及目前为止评估最多工具的数量,为该领域做出了贡献。

关键词

引用

@article{arxiv.2505.15756,
  title  = {An empirical analysis of vulnerability detection tools for solidity smart contracts},
  author = {Francesco Salzano and Cosmo Kevin Antenucci and Simone Scalabrino and Giovanni Rosa and Rocco Oliveto and Remo Pareschi},
  journal= {arXiv preprint arXiv:2505.15756},
  year   = {2026}
}

备注

47 pages