中文

探索智能合约开发者的安全实践

密码学与安全 2022-04-26 v1 人机交互 软件工程

摘要

智能合约是在区块链(如以太坊)上运行的自我执行程序。2021 年,由智能合约控制的数字资产中,因各类安全漏洞被黑客攻击或窃取的价值达 6.8 亿美元。尽管安全性是智能合约的根本关切,但智能合约开发者如何应对安全性尚不清楚。为填补该研究空白,我们开展了一项探索性定性研究,包含半结构化访谈与代码审查任务,对象为 29 名背景各异的智能合约开发者,包括 10 名早期阶段(经验不足一年)与 19 名经验丰富(2–5 年经验)的智能合约开发者。我们的发现展示了广泛的智能合约安全认知与实践,包括他们使用的各类工具与资源。我们的早期阶段开发者参与者在代码审查任务中识别安全漏洞的成功率(15%)远低于经验丰富者(55%)。对其代码审查的层级任务分析表明,仅能访问标准文档、参考实现与安全工具是不够的。许多开发者查阅了这些材料或使用了安全工具,却仍未能识别安全问题。此外,若干参与者指出了当前智能合约安全工具(如可用性)的不足。我们讨论了未来的教育与工具如何能更好地支持开发者保障智能合约安全。

关键词

引用

@article{arxiv.2204.11193,
  title  = {Exploring Security Practices of Smart Contract Developers},
  author = {Tanusree Sharma and Zhixuan Zhou and Andrew Miller and Yang Wang},
  journal= {arXiv preprint arXiv:2204.11193},
  year   = {2022}
}