AntFuzzer:面向EOSIO智能合约的灰盒模糊测试框架
密码学与安全
2022-11-07 v1
摘要
在过去几年中,多起针对EOSIO智能合约漏洞的攻击给这一流行的区块链平台造成了严重的财务损失。作为一种轻量级的测试生成方法,灰盒模糊测试可为实现EOSIO智能合约安全性的提升提供可能。然而,从零开始为EOSIO智能合约开发实用的灰盒模糊测试器十分耗时,且需要对EOSIO内部机制有深入理解。在这项工作中,我们提出了AntFuzzer,这是首个高度可扩展的面向EOSIO智能合约的灰盒模糊测试框架。AntFuzzer实现了一种新颖的方法,将AFL接口化以对EOSIO智能合约进行AFL风格的灰盒模糊测试。与黑盒模糊测试工具相比,AntFuzzer能有效触发那些难以覆盖的分支。它在我们基准数据集上37.5%的智能合约中实现了代码覆盖率的提升。AntFuzzer提供了统一接口,方便用户轻松开发新的检测插件以应对不断出现的漏洞。我们已在AntFuzzer上实现了6个检测插件,用于检测EOSIO智能合约的主要漏洞。在我们针对4,616个真实世界智能合约的大规模模糊测试实验中,AntFuzzer成功检测到741个漏洞。结果证明了AntFuzzer及我们的检测插件的
引用
@article{arxiv.2211.02652,
title = {AntFuzzer: A Grey-Box Fuzzing Framework for EOSIO Smart Contracts},
author = {Jianfei Zhou and Tianxing Jiang and Shuwei Song and Ting Chen},
journal= {arXiv preprint arXiv:2211.02652},
year = {2022}
}