中文

EVulHunter:在 WebAssembly 层级检测 EOSIO 智能合约的虚假转账漏洞

密码学与安全 2019-06-26 v1

摘要

作为代表性的委托权益证明(DPoS)区块链平台之一,EOSIO 的生态近年快速增长。大量 EOSIO 智能合约的漏洞及相关攻击已在现实中被发现与观测,造成了巨额财务损失。然而,多数 EOSIO 智能合约并未开源。因此,WebAssembly 代码在大多数情况下可能成为唯一可分析的对象。遗憾的是,现有工具面向 Web 应用,无法直接用于 EOSIO WebAssembly 代码,这使得从这些智能合约检测漏洞更为困难。本文提出 \toolname,一种可自动从 EOSIO WASM 代码检测漏洞的静态分析工具。我们关注一类称为 \textit{虚假转账}(fake-transfer)的特定漏洞,此类漏洞的利用已导致数百万美元损失。据我们所知,这是构建自动工具检测 EOSIO 智能合约漏洞的首次尝试。实验结果表明,我们的工具能够快速且精确地检测虚假转账漏洞。EVulHunter 已在 GitHub 与 YouTube 上公开。

关键词

引用

@article{arxiv.1906.10362,
  title  = {EVulHunter: Detecting Fake Transfer Vulnerabilities for EOSIO's Smart Contracts at Webassembly-level},
  author = {Lijin Quan and Lei Wu and Haoyu Wang},
  journal= {arXiv preprint arXiv:1906.10362},
  year   = {2019}
}