中文

升级的黑面:揭示智能合约升级的安全风险

密码学与安全 2025-08-05 v1

摘要

智能合约升级日益常见,由于其灵活性可以修改已部署的合约,如修复 bug 或添加新功能。同时,升级会破坏合约的不可变性,引入显著的 security concerns。虽然已有研究探索了合约升级的 security impacts,但这些研究在收集 upgrade behaviors 方面有限,难以识别 insecurities。为克服这些限制,我们对 upgrade behaviors 的 insecurities 进行了全面研究。首先,我们构建了一个包含 83,085 个升级合约和 20,902 条 upgrade chains 的数据集。我们了解这是首个关于 upgrade behaviors 的大规模数据集,揭示了其多样性并暴露了公共披露之间的差距。接下来,我们基于 37 起真实世界的 security incident 开发了一套 insecurities 的 taxonomy,将八类 upgrade risks 分类,并提供了 upgrade-related insecurities 的完整视图。最后,我们调查了公众对这些风险的 awareness 以及现有 mitigations。我们的发现表明,四类 security risks 被公众所忽视且缺乏 mitigation 措施。我们通过一次 preliminary study 检测到这些 upgrade risks,识别出 31,407 个相关问题——这一发现引起了重大关切。

关键词

引用

@article{arxiv.2508.02145,
  title  = {The Dark Side of Upgrades: Uncovering Security Risks in Smart Contract Upgrades},
  author = {Dingding Wang and Jianting He and Siwei Wu and Yajin Zhou and Lei Wu and Cong Wang},
  journal= {arXiv preprint arXiv:2508.02145},
  year   = {2025}
}