基于静态分析的以太坊智能合约漏洞检测

来源 :电子科技大学 | 被引量 : 1次 | 上传用户:wxm2000
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
作为区块链2.0时代的重要标志,智能合约具有数据透明、不可篡改、永久运行等特点,这就使得其在解决“信用”问题方面具有天然的优势,近几年来智能合约的数量和规模也在不断扩大,并且功能也日益复杂。但因智能合约的编写和传统软件的编写存在一定的相似性,所以智能合约也不可避免地存在漏洞。智能合约很容易遭到黑客攻击,因为它们很难修补,并且缺乏确保其质量的评估标准,黑客可以在以太坊上发布智能合约中的漏洞,几年前的DAO攻击导致由于不安全的智能合约而盗窃了6000万美元。尽管市面上已经有一些漏洞检测相关的工具,但是对“假充值”漏洞、修改所有者漏洞、transfer Mint漏洞和mint anyone的研究相对较少。为此,本文利用静态分析的技术,对以太坊平台上的智能合约进行漏洞检测,并设计与实现了一个智能合约漏洞检测系统。首先,为了能够更准确地对四种漏洞进行检测,本文从源代码与底层EVM两个层面对存在四种漏洞的合约进行了分析,挖掘出四种漏洞在底层以太坊虚拟机下的运行机制,总结了漏洞产生的原理及条件,并根据其底层运行机制提出了针对四种漏洞的不同检测方案。然后,本文根据漏洞检测方案并结合符号执行技术,设计并实现了一个智能合约漏洞检测系统。符号执行实现中先将智能合约字节码转换成指令序列,再对指令序列进行基本块划分,利用每个基本块的跳转关系构建控制流图,最后在路径探索过程中实现漏洞检测方案。在符号执行实现过程中,针对智能合约底层函数调用特征实现了符号执行过程的函数选择器,可以在路径探索过程中确定路径所属的函数。最后,本文对以太坊上的32,412个去重智能合约进行批量检测,发现了1,296个合约存在“假充值”漏洞,498个合约存在修改所有者漏洞(其中有4个合约存在任意修改所有者漏洞和494个合约CALL调用修改所有者漏洞),4个合约存在transfer Mint漏洞,3个合约存在mint anyone漏洞。发现漏洞后对这些漏洞合约的真实交易进行了分析,统计出了58笔利用合约漏洞进行的攻击交易。
其他文献
经历多年发展,分布式数据库领域逐渐细分,可以按处理方式不同将其划分为面向事务处理的数据库(OLTP型),面向数据分析的数据库(OLAP型)以及较新颖的混合两种功能的数据库(HTAP型)。其中AP和TP类型的系统发展已经相对成熟,而当前市面上虽然已经存在不少的HTAP实现方案,但大部分是基于行列混合存储的方式实现,事务的实现仍依赖于行式引擎,列式引擎数据需要从行式存储中同步得到,而直接面向列式存储的
近年来,随着互联网大数据的发展,各种形式的多媒体数据(图像、文本、视频、音频等)呈现出爆炸式的增长。而对大规模多媒体数据精准、有效的检索也随之成为一个新的研究热点和难点。多媒体检索的任务目标是实现以一种数据类型作为查询来检索得到本类型或其他类型的相关数据。例如,用户可以使用文本检索相关的图片或视频。本文针对大规模多媒体检索的重点和难点问题进行研究,深入探索了大规模多媒体检索已有方法存在的一些问题及
在深度学习领域,视觉问答一直是热门的研究方向,这一任务的定义如下:一个视觉问答系统涉及视觉和文本的处理。由自然图像和形式自由、开放式的自然语言问题作为输入,以生成一条自然语言答案作为输出。目前的视觉问答方法通常基于物体检测的模型,计算速度慢且缺乏可解释性。并且训练依赖大量样本缺乏少样本学习能力。在本文中通过使用纯Transformer结构或卷积与Transformer相结合的方式对图像特征进行提取
主流的软件开发模式从瀑布模型一直演进到敏捷开发方法,即从面向文档的线性开发模式转变成面向用户的迭代开发模式,是为了提高软件产品的交付效率。但更快的软件迭代速度加剧了开发团队与运维团队之间的隔阂,使得交付软件的质量下降。DevOps思想在此种背景下被提出,它提倡通过开发与运维团队之间的紧密协作来保证高速率地交付可靠软件,通过促进团队成员之间进行知识分享来加强成员之间的交流联系,但企业在实践DevOp
交通预测是智能交通系统领域中的一个经典方向和研究热点,它有助于交通控制、路线规划、车辆调度等任务,对于缓解交通拥堵以及保障公共交通安全具有重大的作用。影响交通预测的主要因素包括道路网络结构的空间相关性和路况非线性动态变化的时间依赖性。最近的工作将各种深度学习方法应用于交通预测,主要利用图神经网络进行空间相关性建模,利用循环神经网络进行时间依赖性建模。然而,大多数现有方法假设空间相关性是静态的,时间
数据稀疏、知识不完备等问题是制约知识图谱发展的重要因素,因此,完善知识图谱的知识补全算法是领域内的研究热点。现有的知识补全算法无法有效利用知识图谱内知识,以及对开放世界和知识包含的时间信息的忽视导致知识图谱中的知识存在失效情况,无法为基于知识图谱的问答系统提供可靠的知识支持。针对上述问题,本文展开对面向文本问答的开放世界知识补全技术的研究。通过构建面向开放世界的知识动态融合模型,引入开放世界知识补
目前正在研发的VVC、AV1、AVS3等新一代编码标准提高编码效率的手段主要是通过更多模式或更复杂的变换来提高压缩效率。本质上是在用巨大的时间复杂度换取有限的空间复杂度。本文则从主观视觉质量的角度探寻提高编码效率的可能性。传统视频编码技术一直使用客观评价指标作为失真衡量方法,仍然难以代替人眼主观效果评判。本文以基于主观效果的视频编码优化技术为研究主题,重点研究人眼主观感受指标的建模。进一步使用主观
近年来物联网迅速发展,物联网终端规模迅速扩大。然而对大量物联网终端的电池进行更换,需要高昂的维护成本。因而终端的功耗成为限制物联网长期大规模部署的主要因素之一。终端功耗居高不下的原因在于通信与计算的功耗。为降低物联网终端功耗,近几十年来出现了环境反向散射通信技术已经能将终端的通信功耗从mW级降至以W级。其中Wi-Fi反向散射通信系统,因可以借助现有Wi-Fi设备部署,具有易部署的优点。然而现有的W
近年来物联网取得了快速的发展,如何为大量的物联网设备供能成为了当今物联网领域急需解决的关键问题之一。由于具有体积小,寿命长,免维护的优势,使用环境能量采集技术的无源系统在物联网中得到广泛应用。但是,由于能量短缺以及能量采集功率与计算功率不匹配的原因,无源计算系统目前在实际应用中仍然受到较高的任务响应时间的困扰。如果能够进行合理改造使其满足实时计算对于响应时间的要求,无源系统就可以快速响应网关,获得
近年来,随着人工智能技术的飞速发展与我国人口老龄化进程的加快,机器人已经逐渐被应用于各个领域,尤其是一些从事简单工作的劳动力行业。房屋装修作为房地产相关服务的重要组成部分,装修质量和周期至关重要。同时,随着生活质量的高和国家对未来绿色建筑的倡导,人们对房屋装修的要求越来越高。在此背景下我国房屋装修行业逐渐向机械化、专业化、智能化方向转变。随着数据获取技术的发展,语义分割对象已经由二维图像转向体素、