检索增强生成集成大语言模型在智能合约漏洞检测中的应用
密码学与安全
2024-07-23 v1 人工智能
摘要
去中心化金融(DeFi)的快速增长伴随着因智能合约漏洞造成的重大财务损失,凸显了对有效安全审计的迫切需求。随着攻击日益频繁,审计服务的必要性和需求也随之升级。这尤其给独立开发者和小型企业带来了财务负担,他们用于此类服务的资金通常有限。我们的研究在现有框架基础上,将检索增强生成(RAG)与大语言模型(LLMs)相结合,具体采用了具有128k token上下文窗口的GPT-4-1106。我们构建了一个包含830个已知漏洞合约的向量存储库,利用Pinecone进行向量存储,使用OpenAI的text-embedding-ada-002进行嵌入,并采用LangChain构建RAG-LLM流水线。提示词被设计用于提供漏洞检测的二元答案。我们首先对52个智能合约各进行40次测试,针对给定的漏洞类型,验证RAG-LLM的可复现性和一致性。结果令人鼓舞,在引导式漏洞检测中成功率达到62.7%。其次,我们在“盲审”设置下挑战该模型,即提示词中不提供漏洞类型,对219个合约各进行40次测试。此设置评估了在没有提示上下文辅助下的通用漏洞检测能力。在此条件下,观察到60.71%的成功率。虽然结果令人鼓舞,但我们仍强调目前需要人工审计。我们提供这项研究作为经济高效智能合约审计过程的概念验证,旨在推动安全审计的民主化访问。
引用
@article{arxiv.2407.14838,
title = {Retrieval Augmented Generation Integrated Large Language Models in Smart Contract Vulnerability Detection},
author = {Jeffy Yu},
journal= {arXiv preprint arXiv:2407.14838},
year = {2024}
}
备注
17 pages, 3 figures, 4 tables