GoAT-X:用于跨链合约代币交易安全审计的审计思想图
密码学与安全
2026-04-28 v1
摘要
跨链桥作为多链生态系统的关键基础设施,已成为攻击者的主要目标,由于细微的实现缺陷导致超过28亿美元的损失。现有的防御措施,如字节码级静态分析,难以处理跨链交互的语义复杂性,而基于LLM的方法虽然能够理解源代码,但在处理复杂的多合约依赖时难以避免幻觉推理。在本文中,我们提出了GoAT-X框架,通过系统化的原理验证来取代启发式模式匹配,从而实现跨链智能合约代码审计的自动化。GoAT-X将审计过程结构化为审计思想图,显式地反映了人类专家如何分解、推理和验证安全逻辑。通过将LLM推理锚定在从静态提取的数据流上,并将抽象的安全属性显式地链接到具体的代码实现,框架将语义推理限制在明确定义的结构和状态边界内。在受约束的空间中,GoAT-X将跨链逻辑中的缺失约束和对抗性绕过路径作为一级漏洞目标,动态探索推理路径以识别可被利用的语义间隙。我们在覆盖所有已知跨链代币交易攻击的综合基准测试中评估了GoAT-X。GoAT-X在细粒度审计点上实现了92%的召回率,覆盖95%的漏洞项目,同时以较低的运行成本识别出117个野外确认的风险,为可扩展的、以逻辑为导向的跨链安全提供了新的标准。
引用
@article{arxiv.2604.24341,
title = {GoAT-X: A Graph of Auditing Thoughts for Securing Token Transactions in Cross-Chain Contracts},
author = {Zijun Feng and Yuming Feng and Yu Wang and Weizhe Zhang and Yuhong Nan and Yuang Liu and Zibin Zheng},
journal= {arXiv preprint arXiv:2604.24341},
year = {2026}
}