中文

MoveScanner:Move 智能合约安全风险分析

密码学与安全 2026-02-03 v3

摘要

随着区块链技术的不断发展,智能合约的安全性正越来越受到 academia 和 industry 的关注。Move 语言独特的资源模型和线性类型系统为数字资产安全提供了坚实的基础。然而,由于开发人员的编程错误以及跨模块交互的潜在风险,智能合约仍面临新的安全挑战。本文系统性地分析了 Move 生态系统现有安全工具的局限性,揭示了其独特的 vulnerability patterns。为解决这些问题,本文引入 MoveScanner,一个基于控制流图和数据流分析架构的静态分析工具。通过融合跨模块调用图跟踪,MoveScanner 可有效识别包括资源泄漏、弱权限管理和算术溢出等五类关键安全漏洞。在设计方面,MoveScanner 遵循模块化原则,支持字节码级分析和多链适应,引入创新的资源轨迹跟踪算法和 capability matrix analysis 方法,从而显著降低了误报率。实证结果表明,MoveScanner 在基准测试中实现了 88.2% 的检测准确率,弥合了 Move 生态系统安全工具的空白。此外,本文基于资源导向编程范式识别了 12 种新的安全风险,为智能合约安全机制的开发提供了理论基础和实际经验。未来工作将致力于结合形式化验证和动态分析技术,构建覆盖整个合约生命周期的安全保护框架。

关键词

引用

@article{arxiv.2508.17964,
  title  = {MoveScanner: Analysis of Security Risks of Move Smart Contracts},
  author = {Yuhe Luo and Zhongwen Li and Xiaoqi Li},
  journal= {arXiv preprint arXiv:2508.17964},
  year   = {2026}
}