← Neueste Arbeiten
💻 computer science

An Effective and Cost-Efficient Agentic Framework for Ethereum Smart Contract Auditing

Dieses Paper stellt Heimdallr vor, ein kosteneffizientes agentisches Framework für das Auditing von Ethereum-Smart-Contracts, das eine funktionsebene-basierte Code-Reorganisation, heuristisches Schließen und kaskadierte Verifizierung nutzt, um eine hochpräzise Schwachstellenerkennung sowie Exploit-Chaining unter Verwendung leichtgewichtiger Open-Source-Modelle zu erreichen, wobei es bestehende Werkzeuge in Bezug auf Geschwindigkeit, Kosten und Genauigkeit signifikant übertrifft und erfolgreich reale Angriffe sowie Zero-Day-Schwachstellen identifiziert.

Ursprüngliche Autoren: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

Veröffentlicht 2026-01-27
📖 5 Min. Lesezeit🧠 Tiefgang

Ursprüngliche Autoren: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

Originalarbeit lizenziert unter CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Das Problem: Der „unskalierbare, verrauschte und teure“ Sicherheitsdienst

Stellen Sie sich Smart Contracts wie die automatisierten Regeln einer digitalen Bank vor. Wenn der Code einen Fehler hat, können Hacker Millionen stehlen. Die Überprüfung dieser Regeln ist derzeit ein Albtraum:

  1. Manuelle Prüfung (Der menschliche Experte): Dies ist so, als würde man ein Team von Elite-Detektiven anheuern, um jede einzelne Seite einer Bibliothek zu lesen. Es ist unglaublich gründlich, kostet aber ein Vermögen (zehntausende Dollar) und dauert Wochen. Kleine Projekte können sich das nicht leisten.
  2. Statische Analysatoren (Der Metalldetektor): Dies sind automatisierte Werkzeuge, die nach bekannten „schlechten Formen“ im Code suchen. Das Problem? Sie sind wie ein Metalldetektor, der bei allem piept – Münzen, Schlüsseln und sogar einer Getränkedose. Sie erzeugen so viele Fehlalarme (False Positives), dass menschliche Prüfer überfordert werden und sie ignorieren.
  3. Frühe KI-Auditoren (Der halluzinierende Praktikant): Neue Tools, die KI (Large Language Models) nutzen, wurden eingeführt, um den Prozess zu beschleunigen. Aber sie sind wie ein übermütiger Praktikant, der Dinge erfindet. Sie erfinden oft Bugs, die gar nicht existieren (Halluzinationen), oder übersehen komplexe Tricks, weil sie die ganze Geschichte hinter den Bankregeln nicht verstehen. Sie sind zudem sehr teuer im Betrieb.

Die Lösung: Heimdallr (Der „Super-Praktikant“ mit einer Checkliste)

Die Autoren haben Heimdallr entwickelt, ein neues automatisiertes System, das als das „Goldlöckchen“ der Sicherheit konzipiert ist: nicht zu teuer, nicht zu laut und tatsächlich intelligent. Sie nennen es ein „Agentic Framework“, was eine schicke Art zu sagen ist, dass es ein KI-Agent ist, der nicht nur rät, sondern plant, prüft und verifiziert.

Betrachten Sie Heimdallr als einen dreistufigen Sicherheitsprozess:

Stufe 1: Der Organisator (Kontextuelle Profilierung)

Das Problem: Stellen Sie sich vor, Sie versuchen, einen 1.000-seitigen Roman auf einmal zu lesen. Sie würden den Faden verlieren. Ähnlich verhält es sich bei KI-Modellen: Sie werden verwirrt, wenn man ihnen zu viel Code auf einmal füttert.
Heimdalls Trick: Anstatt das ganze Buch auf einmal zu lesen, agiert Heimdallr wie ein Bibliothekar, der die Geschichte in logische Kapitel unterteilt. Es schaut sich an, wie verschiedene Teile des Codes miteinander kommunizieren (wie wer wen aufruft), und bündelt sie in kleine, handhabbare „Häppchen“, die sinnvoll zusammenpassen. Dies stellt sicher, dass die KI die Verbindung zwischen zwei weit entfernten Teilen des Codes nicht übersieht.

Stufe 2: Der Detektiv (Modell-agnostisches Auditieren)

Das Problem: Eine Standard-KI könnte einfach sagen: „Das sieht verdächtig aus.“ Aber ist es wirklich ein Verbrechen?
Heimdalls Trick: Heimdallr nutzt eine „Plan-Erinner-Löse“-Strategie (Plan-Remind-Solve):

  • Plan: Es betrachtet den Code-Abschnitt und fragt: „Wo könnte ein Hacker angreifen?“
  • Remind: Bevor es rät, zieht es sich ein „Spickzettel“ (eine Wissensdatenbank) mit echten historischen Hacks und aktuellen Nachrichten. Es erinnert die KI: „Hey, erinnerst du dich, wie diese spezielle Art von Bank letztes Jahr ausgeraubt wurde? Prüfe, ob das hier so aussieht.“
  • Solve: Es rät nicht einfach. Es führt drei verschiedene Arten von Tests durch:
    1. Der „Was wäre wenn“-Test: Es stellt sich einen Hacker mit unendlichem Geld oder der Kontrolle über das Wetter (Blockchain-Zeit) vor, um zu sehen, ob das System unter extremem Druck zusammenbricht.
    2. Der Mathe-Test: Es verwendet einen strengen mathematischen Rechner (Z3-Solver), um zu prüfen, ob die Zahlen korrekt zusammenpassen, da KI schlecht in Mathe, aber gut in Logik ist.
    3. Der Kettenreaktions-Test: Es prüft, ob ein kleiner Bug in einem Raum eine Kettenreaktion auslösen kann, die das gesamte Gebäude sprengt.

Stufe 3: Der Filter (Fehlalarm-Filterung)

Das Problem: Selbst ein guter Detektiv könnte Unschuldige beschuldigen.
Heimdalls Trick: Dies ist der wichtigste Teil. Bevor es Ergebnisse an einen Menschen weitergibt, führt Heimdallr eine zweite, strengere Prüfung durch. Es fragt: „Ist das wirklich eine echte Bedrohung oder haben wir uns das nur eingebildet?“ Es filtert das Rauschen heraus und stellt sicher, dass es, wenn es sagt „Es gibt einen Bug“, dies auch fast mit Sicherheit wahr ist.

Die Ergebnisse: Warum es wichtig ist

Das Paper behauptet, dass Heimdallr ein riesiger Sprung nach vorn ist:

  • Es ist ein Detektiv, keine Ratemaschine: In Tests mit 20 realen Hacks, die kürzlich stattgefunden haben (nach Juni 2025), konnte Heimdallr 17 davon erfolgreich identifizieren und genau erklären, wie die Hacker vorgegangen sind. Es fand zudem 4 brandneue (Zero-Day-)Bugs in Live-Systemen, die 400 Millionen Dollar hätten retten können.
  • Es ist günstig: Während andere Tools 15–50 $ pro Scan eines Projekts kosten könnten, kann Heimdallr dies für nur 0,22 $ (unter Verwendung kleinerer Open-Source-KI-Modelle) oder 2,31 $ (mit den leistungsstärksten Modellen) erledigen.
  • Es ist schnell: Es kann ein Projekt in Minuten scannen, während ältere Werkzeuge Stunden brauchten.
  • Es schlägt die Konkurrenz: In einem direkten Vergleich mit anderen Top-Tools fand Heimdallr deutlich mehr echte Bugs und meldete weitaus weniger falsche Alarme. In einem Wettbewerb gegen 548 menschliche Prüfer landete das automatisierte Heimdallr in den obersten 4 %.

Die Kehrseite (Einschränkungen)

Die Autoren sind ehrlich darüber, was Heimdallr noch nicht kann:

  • Sprache: Es spricht derzeit nur „Solidity“ (die Sprache von Ethereum). Es kann bisher keine Code-Sprachen für andere Blockchains lesen.
  • Langfristige Tricks: Es ist großartig darin, unmittelbare Hacks zu finden, aber es könnte sehr langsame, langfristige Angriffe übersehen (wie ein langsames Gift).
  • Sicherheit: Da es so gut darin ist, Lücken zu finden, haben die Autoren entschieden, den Code nicht kostenlos zur Verfügung zu stellen. Sie wollen nicht, dass Hacker Heimdallr nutzen, um Schwachstellen in Banken zu finden. Stattdessen bieten sie es als sicheren Dienst an, den geprüfte Fachleute nutzen können.

Zusammenfassung

Heimdallr ist wie ein hochintelligenter, kosteneffizienter Sicherheitsdienst, der den Code organisiert, vergangene Verbrechen studiert, strenge mathematische Tests durchführt und seine eigene Arbeit doppelt prüft, bevor er Alarm schlägt. Es löst das alte Problem von „teuer, aber langsam“ vs. „billig, aber voller Lügen“ und bietet eine Lösung, die schnell, günstig und tatsächlich zuverlässig ist.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →