AutoMESC:挖掘与分类以太坊智能合约漏洞及其修复的自动化框架
密码学与安全
2022-12-22 v1 软件工程
摘要
由于智能合约漏洞相关风险的存在,其安全性近年来受到广泛关注。然而,目前缺乏关于智能合约漏洞及其修复的开放数据集来支持数据驱动的研究。为此,我们提出了一种自动化方法,用于从 GitHub 和国家漏洞数据库中的通用漏洞披露(CVE)记录中挖掘并分类以太坊智能合约漏洞及其相应的修复。我们将所提出的方法实现为一个全自动框架,称为 AutoMESC。AutoMESC 使用七种最知名的智能合约安全工具,根据漏洞类型对收集到的漏洞进行分类和标记。此外,它还收集可用于数据密集型智能合约安全研究(例如,漏洞检测、漏洞分类、严重性预测和自动修复)的元数据。我们使用 AutoMESC 构建了一个样本数据集并将其公开。目前,该数据集包含 6.7K 个用 Solidity 编写的智能合约漏洞-修复对。我们从准确性、来源和相关性方面评估了所构建数据集的质量,并将其与现有数据集进行了比较。AutoMESC 旨在持续收集数据,并利用 GitHub 和 CVE 记录中新发现的智能合约漏洞及其修复使相应数据集保持最新。
引用
@article{arxiv.2212.10660,
title = {AutoMESC: Automatic Framework for Mining and Classifying Ethereum Smart Contract Vulnerabilities and Their Fixes},
author = {Majd Soud and Ilham Qasse and Grischa Liebel and Mohammad Hamdaqa},
journal= {arXiv preprint arXiv:2212.10660},
year = {2022}
}