← नवीनतम पेपर
💻 computer science

Where Do Smart Contract Security Analyzers Fall Short?

यह शोध पत्र यह पहचान करता है कि स्मार्ट कॉन्ट्रैक्ट सुरक्षा विश्लेषकों (smart contract security analyzers) को अपनाने में सीमितता का कारण महत्वपूर्ण प्रदर्शन अंतराल है—विशेष रूप से उच्च फाल्स-पॉजिटिव दरें, लंबा रनटाइम और अस्पष्ट स्पष्टीकरण—जो 653 वास्तविक दुनिया के अनुबंधों पर छह उपकरणों के बड़े पैमाने पर बेंचमार्किंग और 150 पेशेवरों के सर्वेक्षण को जोड़कर मापने योग्य सटीकता संबंधी मुद्दों को डेवलपर विश्वास बाधाओं से जोड़ता है।

मूल लेखक: Tamer Abdelaziz, Salma Alsaghir, Karim Ali

प्रकाशित 2026-03-03
📖 5 मिनट में पढ़ें🧠 गहराई से पढ़ें

मूल लेखक: Tamer Abdelaziz, Salma Alsaghir, Karim Ali

मूल पेपर CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) के तहत लाइसेंस किया गया है। नीचे दिए गए पेपर की यह व्याख्या AI से तैयार की गई है। इसे लेखकों ने न तो लिखा है, न इसका समर्थन किया है। तकनीकी सटीकता के लिए मूल पेपर देखें। पूरा डिस्क्लेमर पढ़ें

कल्पना कीजिए कि आप एक सार्वजनिक, अपरिवर्तनीय ब्लॉकचेन पर एक डिजिटल बैंक वॉल्ट (एक स्मार्ट कॉन्ट्रैक्ट) बना रहे हैं। एक बार जब आप दरवाजा बंद कर देते हैं और चाबी फेंक देते हैं, तो आप अपनी गलती को सुधार नहीं सकते। यदि कोई चोर दीवार में छेद ढूंढ लेता है, तो वे कुछ ही सेकंड में आपका पूरा बैंक खाली कर सकते हैं।

इसे रोकने के लिए, डेवलपर्स सिक्योरिटी एनालाइज़र का उपयोग करते हैं। इन उपकरणों को सुपर-ऑटोमेटेड सुरक्षा गार्डों के रूप में सोचें जो आपके वॉल्ट बनाने से पहले आपके ब्लूप्रिंट को स्कैन करते हैं। उन्हें चिल्लाना चाहिए, "हे! यहाँ एक ढीली ईंट है!" या "किसी ने पिछला दरवाजा खुला छोड़ दिया है!"

लेकिन समस्या यह है: गार्ड भरोसेमंद नहीं हैं।

यह शोध पत्र, जिसे NYU अबू धाबी के शोधकर्ताओं द्वारा लिखा गया है, एक सरल लेकिन महत्वपूर्ण प्रश्न पूछता है: क्या ये सुरक्षा गार्ड वास्तव में अपना काम करने में बुरे हैं, या निर्माता उन्हें अनदेखा कर रहे हैं?

यह पता लगाने के लिए, शोधकर्ताओं ने दो चीजें कीं: उन्होंने गार्डों को एक कठोर परीक्षा से गुजारा और उन्होंने निर्माताओं (डेवलपर्स) का साक्षात्कार लिया।

भाग 1: बड़ी परीक्षा (द "ड्राइविंग एग्जाम")

शोधकर्ताओं ने 653 वास्तविक दुनिया के स्मार्ट कॉन्ट्रैक्ट्स (कुछ ज्ञात कमियों वाले, कुछ पूरी तरह सुरक्षित) एकत्र किए और उन्हें 6 लोकप्रिय सुरक्षा गार्डों (Slither, Mythril, Confuzzius, आदि जैसे उपकरण) के माध्यम से चलाया।

यहाँ उन्हें क्या मिला:

  • "क्रे वाइफ" (गलत चेतावनी) की समस्या (फॉल्स पॉजिटिव्स): यह सबसे बड़ी समस्या थी। कल्पना कीजिए कि एक सुरक्षा गार्ड हर बार बिल्ली के गुजरने पर "घुसपैठिया!" चिल्लाता है। गार्ड ऐसा लगातार कर रहे थे। 32% समय तक, वे सुरक्षित कोड को खतरनाक बता रहे थे।
    • उपमा: यह एक ऐसे स्मोक डिटेक्टर की तरह है जो बजने लगता है जब आप बस ब्रेड टोस्ट करते हैं। अंततः, आप उसे सुनना बंद कर देते हैं क्योंकि आप जानते हैं कि यह सिर्फ एक गलत अलार्म है।
  • "सोते हुए गार्ड" की समस्या (फॉल्स नेगेटिव्स): कभी-कभी, गार्ड असली खतरों को पहचानने में चूक गए। उन्होंने वास्तव में इमारत में घुसने वाले चोर को नहीं देखा।
    • उपमा: एक गार्ड जेबकतोरों (reentrancy attacks) को पकड़ने में बहुत अच्छा था लेकिन इमारत को जलाने की कोशिश करने वाले (suicide attacks) को पकड़ने में बहुत खराब था।
  • "स्लोपोक" (धीमे) की समस्या: कुछ गार्ड एक सिंगल कॉन्ट्रैक्ट को स्कैन करने में 12 मिनट या उससे अधिक का समय लेते थे।
    • उपमा: यदि आप केक बनाने की कोशिश कर रहे हैं और ओवन को यह बताने में ही 12 मिनट लगते है कि तापमान सही है या नहीं, तो आप उसका उपयोग करना बंद कर देंगे। डेवलपर्स को घंटों के बजाय सेकंडों में जवाब चाहिए।

फैसला: कोई भी एक गार्ड परफेक्ट नहीं था। कुछ तेज़ लेकिन लापरवाह थे; कुछ गहन लेकिन बहुत धीमे थे।

भाग 2: साक्षात्कार (निर्माताओं से पूछना)

शोधकर्ताओं ने फिर 150 पेशेवर डेवलपर्स का साक्षात्कार लिया ताकि यह देखा जा सके कि वे इन उपकरणों पर भरोसा क्यों नहीं कर रहे हैं।

  • वे अलार्म को क्यों अनदेखा करते हैं?

    • बहुत अधिक गलत अलार्म: "मैंने 10 अलार्म चेक किए, और 9 गलत थे। मैं 10वां चेक नहीं कर रहा हूँ।"
    • अस्पष्ट चेतावनियाँ: गार्ड कहेगा, "यहाँ कुछ गलत है," लेकिन वह यह नहीं बताएगा कि क्या है या इसे कैसे ठीक किया जाए। यह एक शिक्षक की तरह है जो बिना यह लिखे कि "अपनी व्याकरण सुधारें" आपके टेस्ट पर गलती को गोला लगा देता है।
    • बहुत धीमा: यदि उपकरण में बहुत अधिक समय लगता है, तो डेवलपर्स अपने काम को जारी रखने के लिए इसे छोड़ देते हैं।
  • वे वास्तव में क्या चाहते हैं?

    • वे चाहते हैं कि गार्ड कहे: "लाइन 45 पर दीवार में एक छेद है। यहाँ उस छेद की तस्वीर है, और यहाँ वह सटीक पैच है जिसे आपको छेद को बंद करने के लिए चिपकाना होगा।"
    • वे 10 मिनट से कम में उत्तर चाहते हैं।

बड़ी तस्वीर: यह क्यों मायने रखता है

शोध पत्र निष्कर्ष निकालता है कि समस्या केवल यह नहीं है कि उपकरण तकनीकी रूप से "बुरे" हैं। समस्या उपकरण के आउटपुट और मानव की जरूरतों के बीच बेमेल होना है।

  • तकनीकी अंतर: उपकरण कुछ चीजों को खोजने में बहुत अच्छे हैं लेकिन अन्य में बहुत खराब हैं, और वे बहुत अधिक गलतियाँ करते हैं।
  • मानवीय अंतर: भले ही एक उपकरण 90% सटीक हो, यदि वह आपको 100 चेतावनियाँ देता है और उनमें से केवल 10 वास्तविक हैं, तो आप उसका उपयोग करना बंद कर देंगे। आपको "अलर्ट फटीग" (चेतावनी से थकान) हो जाती है।

समाधान: गार्डों को कैसे ठीक करें

शोधकर्ता इन उपकरणों को वास्तव में उपयोगी बनाने के लिए कुछ सुझाव देते हैं:

  1. टीम बनाएं: एक गार्ड पर भरोसा करने के बजाय, कई की शक्तियों को मिलाएं। यदि गार्ड A तेज़ है और गार्ड B गहन है, तो उन्हें अधिक चोरों और कम बिल्लियों को पकड़ने के लिए मिलकर काम करने दें।
  2. विशिष्ट बनें: केवल "त्रुटि मिली" कहना बंद करें। कहना शुरू करें "लाइन 50 पर त्रुटि मिली, इसे ठीक करने के लिए यहाँ कोड है।"
  3. गति बढ़ाएं: उपकरणों को तेज़ बनाएं ताकि वे आपके दैनिक कार्यप्रवाह में बिना धीमे किए फिट हो सकें।
  4. बुनियादी बातों पर ध्यान दें: उपकरण पुराने, सामान्य छेदों (जैसे reentrancy) को खोजने में अच्छे हैं लेकिन नए, फैंसी ट्रिक्स (जैसे flash-loan attacks) के बारे में अनभिज्ञ हैं। उन्हें नए ट्रिक्स सीखने की आवश्यकता है।

संक्षेप में

स्मार्ट कॉन्ट्रैक्ट सुरक्षा उपकरण अति-उत्साही, धीमे और अस्पष्ट सुरक्षा गार्डों की तरह हैं। वे तब "आग!" चिल्लाते हैं जब यह सिर्फ टोस्ट होता है, और कभी-कभी वे वास्तविक आग को भी मिस कर देते हैं। क्योंकि वे इतने कष्टप्रद और धीमे हैं, इसलिए वॉल्ट बनाने वाले लोग उन्हें अनदेखा करना शुरू कर रहे हैं, जिससे वॉल्ट असुरक्षित रह जाते हैं।

इसे ठीक करने के लिए, हमें केवल स्मार्ट गार्डों की ही नहीं, बल्कि बेहतर संचारकों की आवश्यकता है जो तेज़, सटीक हों और हमें ठीक-ठीक बताएं कि समस्या को कैसे ठीक करना है ताकि हम उन पर फिर से भरोसा कर सकें।

अपने क्षेत्र के पेपरों की भीड़ में उलझे हुए हैं?

आपके रिसर्च कीवर्ड से मेल खाने वाले सबसे नए और अलग सोच वाले पेपरों का रोज़ाना Digest पाएँ—तकनीकी सारांश के साथ, आपकी भाषा में।

Digest आज़माएँ →