中文

Vulpedia:通过抽象漏洞签名检测易受攻击的以太坊智能合约

软件工程 2022-07-06 v2 密码学与安全 分布式、并行与集群计算

摘要

近年来,智能合约在构建可信去中心化应用方面日益流行。已有研究提出静态和动态技术来检测智能合约中的漏洞。这些工具根据若干预定义规则检查易受攻击的合约。然而,新兴的新型漏洞以及防止可能漏洞的编程技巧的出现,导致工具的误报和漏报大量增加。为此,我们提出 Vulpedia,它从合约中挖掘具有表现力的漏洞签名。Vulpedia 基于一个宽松假设:合约所有者并非恶意。具体而言,我们从易受攻击和良性合约中提取结构性程序特征作为漏洞签名,并基于由漏洞签名构成的检测规则构建系统化的检测方法。与 state-of-the-arts 定义的规则相比,我们的方法能提取更具表现力的规则,从而获得更好的完备性(即检测召回率)和可靠性(即精确率)。我们在由 17,770 个合约组成的测试数据集上,进一步将 Vulpedia 与四个基线(即 Slither、Securify、SmartCheck 和 Oyente)进行评估。实验结果表明,Vulpedia 在 4 类漏洞上取得最佳精确率,在 3 类漏洞上取得领先召回率,同时展现出优异的效率表现。

关键词

引用

@article{arxiv.1912.04466,
  title  = {Vulpedia: Detecting Vulnerable Ethereum Smart Contracts via Abstracted Vulnerability Signatures},
  author = {Jiaming Ye and Mingliang Ma and Yun Lin and Lei Ma and Yinxing Xue and Jianjun Zhao},
  journal= {arXiv preprint arXiv:1912.04466},
  year   = {2022}
}