中文

DogeFuzz:面向以太坊智能合约的简单而高效的灰盒模糊测试工具

密码学与安全 2024-09-04 v1 软件工程

摘要

以太坊是一个吸引数十亿美元资金的分布式、点对点区块链基础设施。或许由于其成功,以太坊已成为各种攻击的目标,这激励研究人员探索不同的技术来识别 EVM 字节码(以太坊虚拟机语言)中的漏洞,包括形式化验证、符号执行和模糊测试。尽管近期研究经验性地比较了智能合约模糊器,但缺乏文献探讨更简单的灰盒模糊器与更先进模糊器之间的比较。为填补这一空白,本文提出了 DogeFuzz,一个用于模糊测试以太坊智能合约的可扩展基础设施,目前支持黑盒模糊测试和两种灰盒模糊测试策略:覆盖率引导的灰盒模糊测试 (DogeFuzz-G) 和有针对性的灰盒模糊测试 (DogeFuzz-DG)。我们使用文献中已有的基准进行一系列实验,并将 DogeFuzz 的策略与先进的智能合约模糊器进行比较。令人惊讶的是,尽管 DogeFuzz 不利用提高输入生成的先进技术(如符号执行或机器学习),但 DogeFuzz 仍超过了 sFuzz 和 ILF,这两个先进的模糊器。然而,Smartian 模糊器在代码覆盖率和漏洞发现能力方面仍高于 DogeFuzz。

关键词

引用

@article{arxiv.2409.01788,
  title  = {DogeFuzz: A Simple Yet Efficient Grey-box Fuzzer for Ethereum Smart Contracts},
  author = {Ismael Medeiros and Fausto Carvalho and Alexandre Ferreira and Rodrigo Bonifácio and Fabiano Cavalcanti Fernandes},
  journal= {arXiv preprint arXiv:2409.01788},
  year   = {2024}
}

备注

16 pages,published in SBSEG 2024 conference