中文

隐蔽的不安全:封闭源合约中的隐藏漏洞

密码学与安全 2025-09-09 v3

摘要

大多数区块链无法隐藏运行在其上的程序(即智能合约)的二进制代码。为了隐藏专有的商业逻辑并可能阻止攻击,许多智能合约都是封闭源并采用多层混淆。然而,我们演示了这种混淆可能掩盖关键漏洞而非增强安全性,我们称之为通过隐蔽导致的不安全。为在大规模上系统性地分析这些风险,我们提出了SKANF——一个专为封闭源和混淆合约设计的新型EVM字节码分析工具。SKANF结合控制流程去混淆、符号执行和基于历史交易的混合执行,以识别和利用资产管理漏洞。我们对真实世界Maximal Extractable Value(MEV)机器人进行的评估显示,SKANF检测到1,030个合约中的漏洞,并成功为其中394个合约生成 exploits,潜在损失高达1060万美元。此外,我们发现了104个真实世界的MEV机器人攻击,造成总计276万美元的损失。

关键词

引用

@article{arxiv.2504.13398,
  title  = {Insecurity Through Obscurity: Veiled Vulnerabilities in Closed-Source Contracts},
  author = {Sen Yang and Kaihua Qin and Aviv Yaish and Fan Zhang},
  journal= {arXiv preprint arXiv:2504.13398},
  year   = {2025}
}