SCRUTINEER:检测智能合约可复用组件的逻辑级使用违规
软件工程
2025-11-17 v1 密码学与安全
摘要
智能合约可复用组件(SCR)在通过促进模块化和代码复用加速特定业务合约开发方面发挥着关键作用。然而,随着SCR使用违规风险的日益增长,亟需关注其中一种尤其危险的违规类型——逻辑级使用违规。该违规发生在SCR遵循其指定使用规则但未与当前上下文的具体业务逻辑一致时,导致重大漏洞。检测此类违规需要深入理解合约业务逻辑,包括提取隐式使用模式和分析细粒度逻辑行为的能力。为此,我们提出SCRUTINEER,首个用于检测SCR逻辑级使用违规的自动化且实用的系统。首先,我们设计复合特征提取方法,生成三种互补特征表示,支持后续分析。随后,我们引入基于大语言模型的知识构建框架,利用理解导向的提示和领域特定工具提取逻辑级使用并构建SCR知识库。接着,我们开发基于检索增强生成的检查器,结合快速检索策略与全面和针对性分析,识别潜在不安全的逻辑级用法。最后,我们实现逻辑级使用违规分析引擎,集成基于相似性的检查器和基于快照的推理冲突检查器,以实现准确且稳健的检测。我们在3个真实数据集上从多个角度评估了SCRUTINEER。结果表明,SCRUTINEER在检测SCR逻辑级使用违规方面,精确率为80.77%,召回率为82.35%,F1分数为81.55%。
引用
@article{arxiv.2511.11411,
title = {SCRUTINEER: Detecting Logic-Level Usage Violations of Reusable Components in Smart Contracts},
author = {Xingshuang Lin and Binbin Zhao and Jinwen Wang and Qinge Xie and Xibin Zhao and Shouling Ji},
journal= {arXiv preprint arXiv:2511.11411},
year = {2025}
}