Insecurity Through Obscurity: Veiled Vulnerabilities in Closed-Source Contracts
Dit artikel introduceert SKANF, een nieuwe EVM-bytecode-analysetool die aantoont hoe code-obfuscatie in closed-source smart contracts kwetsbaarheden vaak eerder verbergt dan voorkomt, waarbij succesvol gebreken in meer dan 1.000 echte MEV-bots zijn gedetecteerd en exploits zijn gegenereerd met een potentiële waarde van $10,6 miljoen.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
Stel je de blockchain (zoals Ethereum) voor als een gigantisch, publiek glazen huis. Binnen in dit huis kan iedereen de blauwdrukken zien van elke machine (smart contract) die daar draait. Meestal is dit een goed ding, want het betekent dat niemand een val kan verbergen. Maar sommige machinebouwers besluiten hun blauwdrukken te wikkelen in lagen mist, de diagrammen over te schilderen, of geheime gangen te bouwen die alleen zij weten hoe ze erdoorheen moeten navigeren. Ze doen dit om hun zakelijke geheimen veilig te houden of om te voorkomen dat mensen hun ideeën stelen.
Het artikel "Insecurity Through Obscurity" betoogt dat hoewel deze bouwers denken dat ze hun machines veiliger maken door ze te verbergen, ze ze in werkelijkheid juist gevaarlijker maken. Door de blauwdrukken te verbergen, verbergen ze per ongeluk ook de kapotte sloten en openstaande ramen.
Hier is een eenvoudige uitsplitsing van wat de onderzoekers hebben gedaan en gevonden:
1. Het Probleem: "De sleutels verbergen"
De onderzoekers merkten op dat veel van de meest actieve machines in dit glazen huis "closed-source" zijn (geen blauwdrukken beschikbaar) en "obfuscated" (de code is gehusseld).
- De Analogie: Stel je een bankkluis voor waarbij de beveiligingsbeambte een blinddoek draagt en het alarmsysteem in een geheime code is geschreven. De bankeigenaar denkt: "Als niemand de code kan lezen, kan niemand het hacken!"
- De Realiteit: Omdat de code zo rommelig is, kunnen zelfs de eigen beveiligingsexperts van de bank niet zien dat de kluizdeur eigenlijk wagenwijd openstaat. De "obscurity" (het verbergen) creëert "insecurity" (onveiligheid).
2. Het Gereedschap: "De Mist-wegvaag-robot" (skanf)
De auteurs bouwden een nieuw hulpmiddel genaamd skanf (genoemd naar de vier onderzoekers: Sen, Kaihua, Aviv en Fan). Zie skanf als een high-tech robot uitgerust met een speciale zaklamp en een decoderring.
- Stap 1: De mist wegvegen (Deobfuscation): De robot scant de gehusselde code. De robot weet dat in dit specifieke type machine (EVM) elke geheime deur een specifiek "Niet betreden"-bordje moet hebben (een
JUMPDESTgenoemd). De robot vindt al deze bordjes en tekent de kaart opnieuw, waardoor de geheime, kronkelende paden veranderen in een heldere, rechte lijn. Plotseling zijn de verborgen deuren zichtbaar. - Stap 2: Geschiedenis gebruiken als gids (Seeded Execution): De robot raadt niet alleen hoe de machine werkt. Hij kijkt naar het verleden gedrag van de machine (historische transacties) om te zien waar hij normaal gesproken naartoe gaat. Hij gebruikt deze eerdere reizen als "seeds" om zijn verkenning te leiden, wat hem helpt om veel sneller gevaarlijke paden te vinden dan een robot die in het donker rond tast.
- Stap 3: De proeftocht (Exploit Generation): Zodra de robot een kapot slot vindt (een kwetsbaarheid), rapporteert hij niet alleen de fout. Hij bouwt daadwerkelijk een "sleutel" (een exploit) om te proberen de deur te openen. Als de sleutel werkt, bewijst dit dat de machine echt kwetsbaar is.
3. De Testomgeving: MEV Bots
Om hun robot te testen, keken de onderzoekers naar MEV bots.
- De Analogie: Stel je een vloot snelle racewagens (bots) voor die over een circuit (de blockchain) rijden, op zoek naar kleine openingen in het verkeer om doorheen te glippen en snel winst te maken. Deze auto's zijn erg snel, verwerken enorme hoeveelheden geld en hun bestuurders (searchers) zijn zeer geheimzinnig over hoe hun motoren werken.
- Waarom ze hiervoor kozen: Deze bots zijn vaak closed-source en gehusseld, wat hen de perfecte testobjecten maakt voor een hulpmiddel dat door de mist heen kan kijken.
4. De Bevindingen: Veel openstaande deuren
De resultaten waren verbijsterend:
- De Scan: De robot scande 6.554 van deze racewagens.
- De Ontdekking: Het vond dat 1.030 van hen kapotte sloten hadden (kwetsbaarheden) die dieven hun brandstof (crypto-activa) konden laten stelen.
- Het Bewijs: De robot bouwde succesvol werkende sleutels voor 394 van deze auto's.
- De Kosten: Als een dief deze sleutels had gebruikt, hadden ze meer dan $10,6 miljoen kunnen stelen.
5. Bewijs uit de echte wereld: De "Phishing"-val
De onderzoekers keken ook terug in de geschiedenis om te zien of er al iemand van deze auto's had gestolen.
- De Aanval: Ze vonden 104 echte diefstallen. De dieven gebruikten een slimme truc genaamd "MEV Phishing."
- Hoe het werkt: Stel je voor dat een dief een nep, glimmende gouden staaf (een valse kans) op de racebaan achterlaat. De racewagenchauffeur ziet het, denkt dat het een geweldige winst is, en rijdt eroverheen om het op te pakken. Maar de gouden staaf is in werkelijkheid een valstrik. Wanneer de auto eroverheen rijdt, klapt de valstrik open en steelt de dief de brandstof van de auto.
- Het Verlies: Deze diefstallen in de echte wereld hadden de bestuurders al ongeveer $2,76 miljoen gekost.
- De Gemiste Kans: De onderzoekers ontdekten dat hun robot (skanf) de kapotte sloten in de meeste van deze gestolen auto's voordat de diefstal plaatsvond, had kunnen opsporen.
6. De Conclusie
Het artikel concludeert dat het verbergen van je code je niet veiliger maakt; het maakt het alleen moeilijker voor jezelf om je eigen fouten te zien.
- Voor de Bouwers: Als je een machine bouwt die geld vasthoudt, moet je in staat zijn om je eigen blauwdrukken duidelijk te kunnen zien. Het verbergen ervan beschermt misschien je geheimen, maar het laat je geld onbeschermd achter.
- De Kernboodschap: De onderzoekers hebben aangetoond dat met de juiste instrumenten (zoals skanf), we de mist kunnen wegvegen, de kapotte sloten kunnen vinden en ze kunnen repareren voordat de dieven arriveren.
Kortom: Verberg je beveiligingsgebreken niet in het donker; schijn er een licht op zodat je ze kunt herstellen.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.