中文

EOSIO智能合约的安全性分析

密码学与安全 2020-07-31 v2

摘要

EOSIO区块链作为代表性的委托权益证明(DPoS)区块链平台之一,近年来发展迅速。与此同时,针对顶级EOSIO DApp及其智能合约的诸多漏洞和备受瞩目的攻击也在实际中被发现与观察到,造成了严重的财务损失。大多数EOSIO智能合约并未开源,且通常被编译为WebAssembly(Wasm)字节码,因此难以分析和检测其中可能存在的漏洞。本文提出EOSAFE,这是首个可用于在字节码层面自动检测EOSIO智能合约漏洞的静态分析框架。我们的框架包含一个实用的Wasm符号执行引擎、一个面向EOSIO智能合约的定制库模拟器,以及四个基于启发式的检测器,用于识别EOSIO智能合约中四类最流行漏洞的存在。实验结果表明,EOSAFE在漏洞检测上取得了令人满意的结果,F1值达98%。我们将EOSAFE应用于生态系统中所有活跃的53,666个智能合约(截至2019年11月15日)。结果显示超过25%的智能合约存在漏洞。我们进一步分析了针对这些易受攻击智能合约的可能利用尝试,识别出48起真实攻击(其中25起已获DApp开发者确认),造成至少170万美元的财务损失。

关键词

引用

@article{arxiv.2003.06568,
  title  = {Security Analysis of EOSIO Smart Contracts},
  author = {Ningyu He and Ruiyi Zhang and Lei Wu and Haoyu Wang and Xiapu Luo and Yao Guo and Ting Yu and Xuxian Jiang},
  journal= {arXiv preprint arXiv:2003.06568},
  year   = {2020}
}

备注

17 pages, 4 figures; typos corrected, section II and III revised