中文

解构以太坊智能合约中的密码学缺陷

密码学与安全 2024-08-12 v1 软件工程

摘要

以太坊官方提供了一套系统级密码学 API,以增强智能合约的密码学功能。这些 API 已被广泛用于超过 10% 的以太坊交易中,激发开发人员实现各种链上密码学任务,如数字签名。然而,由于开发人员可能并非密码学专家,其 ad-hoc 且可能存在缺陷的实现可能削弱密码学的理论保证,导致实际安全问题。为缓解这一威胁,我们进行了首次旨在解构和检测智能合约中密码学缺陷的研究。通过分析 2,406 份真实世界的安全报告,我们定义了智能合约中的九类密码学缺陷,包括详细描述和实用检测模式。基于此分类,我们提出了 CrySol,一个基于模糊测试的工具,用于自动检测智能合约中的密码学缺陷。它结合了交易重放和动态污点分析以提取细粒度的密码学相关语义,并采用特定于密码学的策略指导测试用例的生成过程。进一步地,我们收集了一个包含 25,745 份真实世界密码学相关智能合约的大型数据集,并对 CrySol 的有效性进行了评估。结果表明,CrySol 在整体上实现 95.4% 的精确率和 91.2% 的召回率。值得注意的是,CrySol 发现 5,847 份(占 25,745 份的 22.7%)智能合约中至少包含一个密码学缺陷,凸显了这些缺陷的普遍性。

关键词

引用

@article{arxiv.2408.04939,
  title  = {Demystifying and Detecting Cryptographic Defects in Ethereum Smart Contracts},
  author = {Jiashuo Zhang and Yiming Shen and Jiachi Chen and Jianzhong Su and Yanlin Wang and Ting Chen and Jianbo Gao and Zhong Chen},
  journal= {arXiv preprint arXiv:2408.04939},
  year   = {2024}
}