DEPOSafe:揭开以太坊智能合约中假充值漏洞的神秘面纱
密码学与安全
2020-06-12 v1
摘要
近年来,得益于区块链技术的发展及其经济生态,加密货币呈现爆发式增长。除比特币外,数千种加密货币已在区块链上发行,同时数百家加密货币交易所涌现以促进数字资产交易。与此同时,这也吸引了攻击者的注意。假充值作为与交易所和代币相关的最具代表性的攻击(漏洞)之一,在区块链生态中频繁出现,造成了巨大的财务损失。然而,除少数安全报告外,我们的学界缺乏对该漏洞的了解,例如其规模与影响。本文中,我们迈出第一步以揭开假充值漏洞的神秘面纱。基于我们总结的本质模式,我们实现了 DEPOSafe,一种用于检测并验证(利用)ERC-20 智能合约中假充值漏洞的自动化工具。DEPOSafe 结合了若干关键技术,包括基于符号执行的静态分析与基于行为建模的动态验证。通过将 DEPOSafe 应用于 176,000 个 ERC-20 智能合约,我们识别出超过 7,000 个可能遭受两类攻击的漏洞合约。我们的发现表明了识别并防范假充值漏洞的紧迫性。
引用
@article{arxiv.2006.06419,
title = {DEPOSafe: Demystifying the Fake Deposit Vulnerability in Ethereum Smart Contracts},
author = {Ru Ji and Ningyu He and Lei Wu and Haoyu Wang and Guangdong Bai and Yao Guo},
journal= {arXiv preprint arXiv:2006.06419},
year = {2020}
}
备注
10 pages, 6 figures