← Neueste Arbeiten
💻 computer science

Zero-Shot Vulnerability Detection in Low-Resource Smart Contracts Through Solidity-Only Training

Die Arbeit stellt Sol2Vy vor, ein Framework, das durch den Transfer von Wissen aus Solidity-Trainingsdaten eine effektive Zero-Shot-Schwachstellenerkennung für Vyper-Smart Contracts ermöglicht, ohne dass umfangreiche Vyper-Datensätze erforderlich sind.

Ursprüngliche Autoren: Minghao Hu, Qiang Zeng, Lannan Luo

Veröffentlicht 2026-03-24
📖 4 Min. Lesezeit☕ Kaffeepausen-Lektüre

Ursprüngliche Autoren: Minghao Hu, Qiang Zeng, Lannan Luo

Originalarbeit unter CC0 1.0 der Gemeinfreiheit gewidmet (http://creativecommons.org/publicdomain/zero/1.0/). Dies ist eine KI-generierte Erklärung des untenstehenden Papers. Sie wurde nicht von den Autoren verfasst oder gebilligt. Für technische Genauigkeit konsultieren Sie das Originalpaper. Vollständigen Haftungsausschluss lesen

Stellen Sie sich vor, Sie sind ein Lehrer für Programmiersicherheit, der darauf spezialisiert ist, Fehler in digitalen Verträgen (Smart Contracts) zu finden. Diese Verträge laufen auf einer Blockchain und steuern oft Millionen von Dollar.

Bisher gab es ein großes Problem:

  • Solidity ist wie Deutsch: Die meisten Leute sprechen es, es gibt unzählige Lehrbücher, und wir haben viele Beispiele für Fehler, um unsere Schüler (Künstliche Intelligenz) zu trainieren.
  • Vyper ist wie Islandisch: Es ist eine sehr sichere und elegante Sprache, aber nur wenige sprechen sie. Es gibt kaum Bücher und fast keine Beispiele für Fehler.

Wenn Sie versuchen, einen Schüler nur mit islandischen Beispielen zu unterrichten, wird er scheitern, weil es zu wenig Material gibt. Wenn Sie ihn nur mit deutschen Beispielen unterrichten, versteht er die islandische Grammatik nicht und kann keine Fehler auf Islandisch finden.

Die Lösung: Sol2Vy (Der "Übersetzer-Lehrer")

Die Forscher von George Mason University haben einen cleveren Trick namens Sol2Vy entwickelt. Hier ist, wie es funktioniert, einfach erklärt:

1. Die gemeinsame Sprache: "SlithIR" (Der Dolmetscher)

Statt die Schüler direkt Deutsch und Islandisch lehren zu lassen, übersetzen sie beide Sprachen zuerst in eine gemeinsame Zwischensprache, nennen wir sie "Robotersprache".

  • Egal ob der Code in Solidity oder Vyper geschrieben ist, er wird in diese "Robotersprache" umgewandelt.
  • In dieser Sprache sehen die grundlegenden Befehle (wie "Geld senden", "Prüfen", "Speichern") fast gleich aus. Die unnötigen sprachlichen Unterschiede (wie die Grammatik) werden entfernt.

2. Schritt 1: Die "Geister-Training" (Unüberwachtes Lernen)

Bevor der Lehrer überhaupt weiß, was ein "Fehler" ist, lässt er den Schüler Tausende von sicheren Verträgen in beiden Sprachen durch die "Robotersprache" laufen.

  • Die Analogie: Stellen Sie sich vor, der Schüler lernt, wie ein Auto funktioniert, indem er sich tausende Autos aus Deutschland und Islandien ansieht, ohne zu wissen, welche kaputt sind. Er lernt, wie Motoren, Räder und Bremsen grundsätzlich aussehen, egal ob das Auto links- oder rechtsgelenkt ist.
  • Das System lernt die Struktur und den Zweck der Befehle, nicht die spezifische Sprache.

3. Schritt 2: Der echte Unterricht (Überwachtes Lernen)

Jetzt kommt der Lehrer ins Spiel. Er nimmt nur die deutschen (Solidity) Beispiele, bei denen er genau weiß: "Hier ist ein Diebstahl!" oder "Hier ist ein Fehler!".

  • Er trainiert den Schüler, diese Fehler in der "Robotersprache" zu erkennen.
  • Da der Schüler die Struktur der Robotersprache schon kennt (aus Schritt 1), lernt er sehr schnell, was ein "Fehler" aussieht.

4. Schritt 3: Der Test auf Islandisch (Zero-Shot)

Jetzt kommt der magische Moment. Der Lehrer gibt dem Schüler keine islandischen Fehlerbeispiele. Er gibt ihm einfach einen neuen, sicheren oder fehlerhaften Vertrag in Vyper (Islandisch).

  • Der Vertrag wird in die "Robotersprache" übersetzt.
  • Der Schüler erkennt sofort: "Aha! Das sieht genau aus wie der Fehler, den ich in den deutschen Beispielen gelernt habe!"
  • Er findet den Fehler, obwohl er nie ein einziges islandisches Fehlerbeispiel gesehen hat. Das nennt man Zero-Shot Learning (Lernen ohne Beispiele).

Warum ist das so toll?

  • Kein Material nötig: Sie müssen nicht mühsam Tausende von fehlerhaften Vyper-Verträgen sammeln (was extrem schwer ist). Sie nutzen einfach die riesige Menge an Solidity-Daten.
  • Schneller als die Konkurrenz:
    • Alte Methoden (wie "Slither" oder "Mythril") sind wie Detektive, die jeden einzelnen Schritt manuell nachschauen. Das dauert ewig und sie übersehen oft Dinge oder machen viele falsche Alarme.
    • Sol2Vy ist wie ein erfahrener Experte, der auf einen Vertrag schaut und sofort sagt: "Das hier riecht nach Ärger", weil er das Muster schon tausendmal gesehen hat.
  • Genauigkeit: Die Tests zeigen, dass Sol2Vy fast so gut ist wie ein Modell, das nur mit Vyper-Daten trainiert wurde (was es gar nicht gibt), und viel besser als alle anderen aktuellen Methoden.

Zusammenfassung in einem Satz

Sol2Vy ist wie ein genialer Dolmetscher, der einem Sicherheits-Experten beibringt, wie man Fehler in einer seltenen Sprache findet, indem er ihm zuerst die universellen Prinzipien der Programmierung beibringt und ihn dann nur mit Beispielen aus einer bekannten Sprache trainiert.

Das Ergebnis: Wir können jetzt sicherere Smart Contracts in Vyper finden, ohne dass wir erst jahrelang nach Fehlerbeispielen suchen müssen.

Ertrinken Sie in Arbeiten in Ihrem Fachgebiet?

Erhalten Sie tägliche Digests der neuesten Arbeiten passend zu Ihren Forschungsbegriffen — mit technischen Zusammenfassungen, in Ihrer Sprache.

Digest testen →