Solidity中的漏洞反模式:通过减少误报提高智能合约安全性
密码学与安全
2024-10-23 v1 计算工程、金融与科学
软件工程
摘要
图灵完备性使得以太坊智能合约对区块链开发者和攻击者都具有吸引力。为了提高代码安全性,许多工具现在可以识别大多数已知漏洞——但代价是生产效率。最近的研究表明,最先进技术中的误报率超过99%:这使得它们在工业中不实用,并引发了对学术研究方向的质疑。在这项工作中,我们展示了整合和扩展当前分析不仅是可行的,而且是智能合约安全的下一个逻辑步骤。我们提出了对Solidity代码形态和动态的轻量级静态检查,这些检查源于以开发者为中心的漏洞概念,我们用它来验证其他工具的输出,标记潜在的误报,并提出验证建议。除了技术细节,我们还实现了一个开源原型。针对三个十大漏洞,它从区块链上通过存在真实(和虚假)漏洞而选出的60个经过验证的去重智能合约中,将其他工具的324个警告标记为误报。这相当于将这些漏洞的误报数量减少了92%到100%。
引用
@article{arxiv.2410.17204,
title = {Vulnerability anti-patterns in Solidity: Increasing smart contracts security by reducing false alarms},
author = {Tommaso Oss and Carlos E. Budde},
journal= {arXiv preprint arXiv:2410.17204},
year = {2024}
}