ContractFuzzer:面向漏洞检测的智能合约模糊测试
软件工程
2018-08-06 v2 密码学与安全
摘要
去中心化加密货币的特征是利用区块链在网络中对等节点间转移价值而无须中央机构。智能合约是运行于区块链共识协议之上的程序,使人们在最小化信任的情况下达成协定。数以百万计的智能合约已部署于各类去中心化应用中。这些智能合约中的安全漏洞对其应用构成重大威胁。事实上,以太坊平台上诸多智能合约的关键安全漏洞已致其用户巨大财务损失。本工作提出ContractFuzzer,一种用于测试以太坊智能合约安全漏洞的新型模糊器。ContractFuzzer基于智能合约的ABI规范生成模糊输入,定义测试预言机以检测安全漏洞,插桩EVM记录智能合约运行时行为,并分析这些日志以报告安全漏洞。我们对6991份智能合约的模糊测试以高精度标记出逾459个漏洞。特别地,我们的模糊工具成功检测到导致6000万美元损失的DAO合约漏洞,以及导致3000万美元损失和价值1.5亿美元以太币冻结的Parity钱包漏洞。
引用
@article{arxiv.1807.03932,
title = {ContractFuzzer: Fuzzing Smart Contracts for Vulnerability Detection},
author = {Bo Jiang and Ye Liu and W. K. Chan},
journal= {arXiv preprint arXiv:1807.03932},
year = {2018}
}
备注
To appear in ASE 2018, Montpellier, France. 10 pages