智能合约与 DeFi 安全工具:它们是否满足从业者的需求?
密码学与安全
2024-01-23 v2 软件工程
摘要
基于区块链技术与智能合约构建的去中心化金融(DeFi)生态系统的增长,导致对安全可靠的智能合约开发的需求增加。然而,针对智能合约的攻击不断增多,估计造成 64.5 亿美元的经济损失。研究者已提出多种自动化安全工具来检测漏洞,但其现实影响仍不确定。在本文中,我们旨在阐明自动化安全工具在识别可能导致重大攻击的漏洞方面的有效性,以及它们在行业内的整体使用情况。我们的综合研究涵盖对五种 SoTA(state-of-the-art,最先进)自动化安全工具的评估、对造成 23 亿美元损失的 127 起高影响现实攻击的分析,以及对在领先 DeFi 协议中工作的 49 名开发者和审计者的调查。我们的发现揭示了一个严峻现实:这些工具仅能预防数据集中 8% 的攻击,相当于 23 亿美元损失中的 1.49 亿美元。值得注意的是,所有可预防的攻击均与重入漏洞有关。此外,从业者指出逻辑相关缺陷与协议层漏洞是现有安全工具未能充分应对的重大威胁。我们的结果强调了开发满足开发者和审计者独特需求与期望的专用工具的必要性。进一步,我们的研究凸显了安全工具持续进步的必要性,以有效应对 DeFi 生态系统面临的不断演变的挑战。
引用
@article{arxiv.2304.02981,
title = {Smart Contract and DeFi Security Tools: Do They Meet the Needs of Practitioners?},
author = {Stefanos Chaliasos and Marcos Antonios Charalambous and Liyi Zhou and Rafaila Galanopoulou and Arthur Gervais and Dimitris Mitropoulos and Ben Livshits},
journal= {arXiv preprint arXiv:2304.02981},
year = {2024}
}