← Nieuwste papers
💻 computer science

An Effective and Cost-Efficient Agentic Framework for Ethereum Smart Contract Auditing

Dit artikel introduceert Heimdallr, een kostenefficiënt agentisch framework voor het auditen van Ethereum smart contracts dat gebruikmaakt van functie-niveau code-reorganisatie, heuristische redenering en gecascadeerde verificatie om een hoge precisie in kwetsbaarheidsdetectie en exploit-chaining te bereiken met behulp van lichtgewicht open-source modellen, waarbij het bestaande tools aanzienlijk overtreft in snelheid, kosten en nauwkeurigheid terwijl het succesvol real-world aanvallen en zero-day kwetsbaarheden identificeert.

Oorspronkelijke auteurs: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

Gepubliceerd 2026-01-27
📖 6 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: Xiaohui Hu, Wun Yu Chan, Yuejie Shi, Qumeng Sun, Wei-Cheng Wang, Chiachih Wu, Haoyu Wang, Ningyu He

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

Het Probleem: De "Niet-Schaalbare, Luidruchtige en Dure" Beveiliger

Stel je Smart Contracts voor als de geautomatiseerde regels van een digitale bank. Als de code een fout bevat, kunnen hackers miljoenen stelen. Het controleren van deze regels is momenteel een nachtmerrie:

  1. Handmatige Audit (De Menselijke Expert): Dit is alsof je een team van elite-detectives inhuurt om elke pagina van een bibliotheek te lezen. Het is ongelooflijk grondig, maar het kost een fortuin (tienduizenden dollars) en duurt weken. Kleine projecten kunnen dit niet betalen.
  2. Statische Analysers (De Metaaldetector): Dit zijn geautomatiseerde tools die scannen op bekende "slechte vormen" in de code. Het probleem? Ze zijn als een metaaldetector die afgaat bij alles—munten, sleutels en zelfs een frisdrankblikje. Ze genereren zoveel valse alarmen (false positives) dat menselijke auditors overweldigd raken en ze negeren.
  3. Vroege AI-Auditors (De Hallucinerende Stagiair): Nieuwe tools die gebruikmaken van AI (Large Language Models) zijn geïntroduceerd om het proces te versnellen. Maar ze zijn als een overmoedige stagiair die dingen verzint. Ze verzinnen vaak bugs die niet bestaan (hallucinaties) of missen complexe trucjes omdat ze het volledige verhaal van de regels van de bank niet begrijpen. Ze zijn ook erg duur in gebruik.

De Oplossing: Heimdallr (De "Super-Stagiair" met een Checklist)

De auteurs hebben Heimdallr gebouwd, een nieuw geautomatiseerd systeem dat ontworpen is om de "Goldilocks" van beveiliging te zijn: niet te duur, niet te luidruchtig, maar daadwerkelijk slim. Ze noemen het een "Agentic Framework", wat een chique manier is om te zeggen dat het een AI-agent is die niet alleen gokt, maar ook plant, controleert en verifieert.

Zie Heimdallr als een beveiligingsproces in drie fasen:

Fase 1: De Organisator (Contextuele Profilering)

Het Probleem: Stel je voor dat je een roman van 1.000 pagina's in één keer probeert te lezen. Je raakt de draad kwijt. Vergelijkbaar daarmee raken AI-modellen in de war als je ze te veel code tegelijk voert.
Heimdallr's Truc: In plaats van het hele boek in één keer te lezen, werkt Heimdallr als een bibliothecaris die het verhaal in logische hoofdstukken verdeelt. Het kijkt naar hoe verschillende delen van de code met elkaar communiceren (zoals wie wie aanroept) en bundelt ze in kleine, beheersbare "chunks" die logischerwijs bij elkaar horen. Dit zorgt ervoor dat de AI de verbinding tussen twee verre delen van de code niet mist.

Fase 2: De Detective (Model-Agnostische Audit)

Het Probleem: Een standaard AI zegt misschien alleen: "Dit ziet er verdacht uit." Maar is het ook echt een misdaad?
Heimdallr's Truc: Heimdallr gebruikt een "Plan-Remind-Solve" strategie:

  • Plan: Het bekijkt de code-chunk en vraagt: "Waar zou een hacker kunnen toeslaan?"
  • Remind: Voordat het gaat gokken, haalt het een "Spiekbriefje" (een Knowledge Base) op met echte historische hacks en recent nieuws. Het herinnert de AI eraan: "Hé, weet je nog hoe dit specifieke type bank vorig jaar werd beroofd? Controleer of dit daarop lijkt."
  • Solve: Het gokt niet zomaar. Het voert drie verschillende soorten tests uit:
    1. De "Wat Als"-test: Het stelt zich een hacker voor met oneindig veel geld of controle over het weer (blockchain-tijd) om te zien of het systeem onder extreme druk bezwijkt.
    2. De Wiskundige Test: Het gebruikt een strikte rekenmachine (Z3 solver) om te controleren of de getallen kloppen, omdat AI slecht is in wiskunde maar goed in logica.
    3. De Kettingreactie-test: Het controleert of een kleine bug in één kamer een kettingreactie kan veroorzaken die het hele gebouw opblaast.

Fase 3: De Filter (Filtratie van Vals Positieve Resultaten)

Het Probleem: Zelfs een goede detective kan onschuldige mensen aanmerken als verdachte.
Heimdallr's Truc: Dit is het belangrijkste deel. Voordat de resultaten aan een mens worden getoond, voert Heimdallr een tweede, strengere controle uit. Het vraagt: "Is dit daadwerkelijk een echte dreiging, of hebben we het ons gewoon ingold?" Het filtert de ruis weg, zodat wanneer het zegt "Er is een bug", dat bijna zeker waar is.

De Resultaten: Waarom het ertoe doet

Het paper beweert dat Heimdallr een enorme sprong voorwaarts is:

  • Het is een Detective, geen Gokmachine: Bij tests op 20 echte hacks die recent plaatsvonden (na juni 2025), slaagde Heimdallr erin om er 17 van te ontdekken en precies uit te leggen hoe de hackers te werk gingen. Het vond ook 4 gloednieuwe (zero-day) bugs in live systemen die $400 miljoen hadden kunnen besparen.
  • Het is Goedkoop: Terwijl andere tools 1515–50 kunnen kosten om een project te scannen, kan Heimdallr dit doen voor slechts $0,22 (met kleinere, open-source AI-modellen) of $2,31 (met de krachtigste modellen).
  • Het is Snel: Het kan een project in minuten scannen, terwijl oudere tools uren nodig hadden.
  • Het Verslaat de Concurrentie: In een directe vergelijking met andere top-tools vond Heimdallr veel meer echte bugs en rapporteerde het veel minder valse meldingen. In een wedstrijd tegen 548 menselijke auditors eindigde de geautomatiseerde Heimdallr in de top 4%.

De Kanttekening (Beperkingen)

De auteurs zijn eerlijk over wat Heimdallr nog niet kan:

  • Taal: Het spreekt momenteel alleen "Solidity" (de taal van Ethereum). Het kan nog geen code lezen die voor andere blockchains is geschreven.
  • Lange-termijn Trucs: Het is erg goed in het vangen van directe hacks, maar het kan zeer langzame, langdurige aanvallen (zoals een langzame vergiftiging die weken duurt) mogelijk missen.
  • Veiligheid: Omdat het zo goed is in het vinden van gaten, hebben de auteurs besloten de code niet gratis vrij te geven. Ze willen niet dat hackers het gebruiken om gaten in banken te vinden. In plaats daarvan bieden ze het aan als een veilige dienst die door gecertificeerde professionals kan worden gebruikt.

Samenvatting

Heimdallr is als een super-intelligente, kosteneffectieve beveiliger die de code organiseert, eerdere misdaden bestudeert, strikte wiskundige tests uitvoert en zijn eigen werk dubbelcheckt voordat hij het alarm laat afgaan. Het lost het oude probleem van "duur maar traag" versus "goedkoop maar vol leugens" op, door een oplossing te bieden die snel, goedkoop en daadwerkelijk betrouwbaar is.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →