中文

SseRex:针对 Solana 智能合约的实用符号执行

密码学与安全 2026-03-18 v1 软件工程

摘要

Solana 正在以智能合约开发者和用户为速度增长,但其迅猛的采纳也伴随着一系列重大安全事件,推动了针对 Solana 智能合约的自动化分析技术的研究。然而,现有方法并未针对 Solana 独特且复杂的账户模型进行设计。本文提出了 SseRex,这是首个针对 Solana 智能合约的符号执行漏洞检测方法,用于发现缺失所有者检查、缺失签名者检查、缺失键检查以及任意跨程序调用等 Solana 特定漏洞。我们对 8,714 份仅包含字节码的合约进行评估,结果表明该方法超越了现有方法,在 467 个不同的合约中识别了潜在漏洞。此外,我们分析了 120 个开源 Solana 项目,并对其中四个项目进行深入案例研究。我们的发现表明,细微且易被忽视的问题往往是严重漏洞的根本原因,进一步凸显了像 SseRex 这样的专业化分析工具的必要性。

关键词

引用

@article{arxiv.2603.16349,
  title  = {SseRex: Practical Symbolic Execution of Solana Smart Contracts},
  author = {Tobias Cloosters and Pascal Winkler and Jens-Rene Giesen and Ghassan Karame and Lucas Davi},
  journal= {arXiv preprint arXiv:2603.16349},
  year   = {2026}
}

备注

This paper appeared on the 23rd Conference on Detection of Intrusions and Malware & Vulnerability Assessment (DIMVA '26) in July 2026