中文

暴露NFT智能合约中隐藏的后门:基于 rug pull 模式的静态安全分析

密码学与安全 2025-06-10 v1

摘要

Non-Fungible Tokens (NFTs)的爆发式增长通过在区块链网络上实现数字资产的创建、交换和货币化,彻底改变了数字所有权。然而,这种流行的快速增长也催生了一种令人担忧的趋势:诈骗(rug pulls)的出现——开发者利用信任和智能合约特权来抽走用户资金或无效化资产所有权。许多此类诈骗的核心是嵌入NFT智能合约中的隐藏后门。与意外的错误不同,这些后门是刻意编码且常被混淆,以规避传统审计并利用投资者信心。在本文中,我们对49,940个已验证的NFT智能合约进行大规模静态分析,使用Slither静态分析框架来揭示与rug pull相关的潜在漏洞。我们引入自定义的风险评分模型,将合约分类为高、中、低风险等级,基于后门特征的存在与严重程度。该数据集来自以太坊主网的已验证合约,我们生成多个可视化图表,突出显示危险信号聚类、问题普遍性以及关键漏洞的共现情况。尽管我们不进行实际的 exploits,但结果表明,通过大规模静态分析可暴露出简单审查常常忽略的恶意模式。我们通过披露隐藏后门在现实智能合约中的具体表现,为通过可扩展自动化分析检测和缓解NFT rug pull提供了实用基础。

关键词

引用

@article{arxiv.2506.07974,
  title  = {Exposing Hidden Backdoors in NFT Smart Contracts: A Static Security Analysis of Rug Pull Patterns},
  author = {Chetan Pathade and Shweta Hooli},
  journal= {arXiv preprint arXiv:2506.07974},
  year   = {2025}
}

备注

10 Pages, 4 Figures