SmartAxe:基于细粒度静态分析的跨链桥智能合约漏洞检测
软件工程
2024-06-25 v1
摘要
随着区块链的流行,不同区块链平台在生态系统中共存(例如 Ethereum、BNB、EOSIO 等),这促使跨链通信需求日益增长。跨链桥是一种用于在不同区块链平台之间进行资产交换的去中心化应用。由于近期多个跨链桥智能合约漏洞导致重大财务损失,亟需对跨链桥智能合约进行安全审计,我们将此类漏洞称为跨链漏洞(CCVs)。然而,自动识别跨链桥智能合约中的 CCVs 面临诸多独特挑战。特别是,(1)识别用于跨桥资产交换的特定于应用的访问控制约束,(2)识别桥两侧之间的不一致跨链语义。本文提出了 SmartAxe—a 一种新的框架来识别跨链桥智能合约中的漏洞。特别是,通过概率模式推断来建模访问控制的异构实现,从而在智能合约中查找必要的安全检查。此外,SmartAxe 构建了跨链控制流图(xCFG)和数据流图(xDFG),帮助在跨链数据通信期间查找语义不一致性。为评估 SmartAxe,我们收集并标注了来自真实攻击跨链桥合约的 88 个 CCVs。评估结果表明,SmartAxe 在精确率上达到 84.95%,召回率达到 89.77%。此外,SmartAxe 成功识别了来自 129 个真实世界跨链桥应用程序(即 1,703 个智能合约)的 232 个新/未知 CCVs。这些被识别的 CCVs 影响的总数字资产价值为 1,885,250 美元。
引用
@article{arxiv.2406.15999,
title = {SmartAxe: Detecting Cross-Chain Vulnerabilities in Bridge Smart Contracts via Fine-Grained Static Analysis},
author = {Zeqin Liao and Yuhong Nan and Henglong Liang and Sicheng Hao and Juan Zhai and Jiajing Wu and Zibin Zheng},
journal= {arXiv preprint arXiv:2406.15999},
year = {2024}
}