中文

智能合约字节码中的交互感知漏洞检测

密码学与安全 2025-09-04 v3

摘要

检测智能合约中的漏洞仍然是一个重大挑战。虽然有大量工具可用于分析源代码形式的智能合约,但以太坊上仅有约 1.79% 的智能合约是开源的。对于现有的针对字节码的工具,大多数仅考虑语义逻辑上下文,而忽略了字节码中的函数接口信息。在本文中,我们提出了 COBRA,一个集成语义上下文和函数接口来检测智能合约字节码漏洞的新框架。据我们所知,COBRA 是首个结合这两种特征的框架。此外,为了推断签名数据库中不存在的函数签名,我们提出了 SRIF,从智能合约字节码中自动学习函数签名规则。通过构建控制流图(CFG)来收集与函数签名相关的字节码,用于 SRIF 训练。我们使用静态单赋值(SSA)格式的操作码来优化语义上下文。最后,我们在潜在空间中集成上下文和函数接口表示,作为合约特征嵌入。使用解码器和注意力模块对隐藏空间中的合约特征进行解码,以进行漏洞分类。实验结果表明,SRIF 在函数签名推断上可达到 94.76% 的 F1 分数。此外,当存在真实 ABI 时,COBRA 在漏洞分类上达到 93.45% 的 F1 分数。在缺少 ABI 的情况下,推断的函数特征填充编码器,系统实现了 89.46% 的召回率。

关键词

引用

@article{arxiv.2410.20712,
  title  = {Interaction-Aware Vulnerability Detection in Smart Contract Bytecodes},
  author = {Wenkai Li and Xiaoqi Li and Yingjie Mao and Yuqing Zhang},
  journal= {arXiv preprint arXiv:2410.20712},
  year   = {2025}
}

备注

This work is accepted by TDSC