中文

LLM4Fuzz:利用大语言模型引导智能合约模糊测试

密码学与安全 2024-01-23 v1 软件工程

摘要

随着区块链平台的指数级增长,数百万行智能合约代码被部署以管理大量数字资产。然而,此类关键任务代码中的漏洞已导致严重的利用和资产损失。因此,对智能合约进行彻底的自动化安全分析势在必行。本文介绍了 LLM4Fuzz,它通过利用大语言模型(LLM)智能地引导并确定模糊测试活动的优先级,从而优化自动化智能合约安全分析。传统模糊测试在探索庞大状态空间时效率低下,而 LLM4Fuzz 利用 LLM 将模糊测试器引向更可能触发漏洞的高价值代码区域和输入序列。此外,LLM4Fuzz 能够利用 LLM 根据用户定义的不变量来引导模糊测试器,从而减少盲目探索的开销。在真实世界 DeFi 项目上对 LLM4Fuzz 的评估表明,与基线模糊测试相比,其在效率、覆盖率和漏洞检测方面均有显著提升。LLM4Fuzz 还发现了五个可能导致超过 24.7 万美元损失的关键漏洞。

关键词

引用

@article{arxiv.2401.11108,
  title  = {LLM4Fuzz: Guided Fuzzing of Smart Contracts with Large Language Models},
  author = {Chaofan Shou and Jing Liu and Doudou Lu and Koushik Sen},
  journal= {arXiv preprint arXiv:2401.11108},
  year   = {2024}
}