← Nieuwste papers
💻 computer science

Reentrancy Detection in the Age of LLMs

Deze studie toont aan dat grote taalmodellen (LLMs) bij het detecteren van re-entrancy-kwetsbaarheden in moderne Solidity 0.8+ smart contracts de bestaande statische analyse- en machine learning-tools overtreffen, waardoor de beperkingen van de huidige detectie-instrumenten aan het licht komen.

Oorspronkelijke auteurs: Dalila Ressi, Alvise Spanò, Matteo Rizzo, Lorenzo Benetollo, Sabina Rossi

Gepubliceerd 2026-03-30
📖 4 min leestijd☕ Koffiepauze-leesvoer

Oorspronkelijke auteurs: Dalila Ressi, Alvise Spanò, Matteo Rizzo, Lorenzo Benetollo, Sabina Rossi

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

🏠 De Digitale Bank en de "Terugroep"-Hack

Stel je voor dat Ethereum-smart contracts als digitale banken werken. Mensen storten geld, doen leningen en doen transacties. Maar er is een oude, beruchte hack genaamd "Reentrancy" (terugroeping).

De analogie:
Stel je een bankmedewerker voor die een klant geld uitkeert.

  1. De medewerker zegt: "Hier is je geld." (Hij doet de transactie).
  2. Voordat hij de boeken bijwerkt en zegt "Oké, je saldo is nu lager", belt de klant de medewerker weer op en zegt: "Ik wil nog meer geld!"
  3. Omdat de medewerker zijn boeken nog niet heeft bijgewerkt, denkt hij: "Oh, je hebt nog genoeg geld," en geeft je nog meer.
  4. Dit gaat door tot de bank leeg is.

Dit is wat hackers doen: ze "terugroepen" de functie voordat de staat van het contract is aangepast.

🔍 Het Probleem: De Oude Politieagenten

In dit onderzoek kijken de auteurs naar de detectie-tools. Dit zijn de digitale politiemensen die proberen te zien of een bank veilig is voordat hij opent.

Het probleem? De meeste van deze politiemensen werken met oude handboeken.

  • De taal waarin deze banken worden gebouwd (Solidity) is veranderd en verbeterd (versie 0.8+).
  • Maar de tools gebruiken nog steeds regels uit 2016 (toen de beroemde DAO-hack gebeurde).
  • Het is alsof je een politiemandje gebruikt dat alleen weet hoe je een fiets moet stelen, maar niet weet hoe je een moderne auto moet stelen. Ze raken in de war, crashten, of zeggen "alles is veilig" terwijl het niet zo is.

🧪 De Experimenten: Twee Nieuwe Testen

De onderzoekers dachten: "We kunnen deze oude tools niet vertrouwen als we ze testen met oude data." Dus maakten ze twee nieuwe, zeer specifieke testsets:

  1. De "Echte Wereld" Test (Aggregated Benchmark):
    Ze namen 432 echte, bestaande banken (smart contracts) uit de database. Maar in plaats van te vertrouwen op wat de oude tools zeiden, keken drie experts (en een slimme AI) handmatig naar elk contract om te zien of het echt veilig was of niet. Het was alsof ze elke bank handmatig doorzochten in plaats van alleen te kijken naar de alarmmeldingen.

  2. De "Stress-Test" (RSD):
    Ze bouwden 143 kleine, perfecte voorbeelden van banken. Sommige waren veilig, sommige niet. Ze voegden hier slimme trucs aan toe, zoals: "Wat gebeurt er als we de regels net anders opschrijven?" of "Wat als we een extra deur toevoegen?" Dit was bedoeld om de tools op hun grens te duwen.

🤖 De Gevechtstest: Oude Tools vs. Nieuwe AI

Vervolgens lieten ze drie groepen tegen elkaar vechten:

  1. De Oude Tools: De traditionele software (zoals Slither, Mythril).
  2. De Machine Learning-modellen: Software die is getraind op oude data.
  3. De "Grote Taalmodellen" (LLMs): De slimme AI's zoals GPT-4 en o3-mini (dezelfde technologie die nu Chatbots aandrijft).

De resultaten waren verrassend:

  • De Oude Tools: Veel van hen crashten op de nieuwe tests. Ze konden de moderne taal niet lezen. Zelfs als ze wel werkten, waren ze vaak het niet met elkaar eens. Soms zei Tool A: "Veilig!" en Tool B: "Gevaarlijk!" Op de stress-test scoorden ze slecht.
  • De Machine Learning-modellen: Beter dan de oude tools, maar nog steeds niet perfect. Ze waren te afhankelijk van de oude, soms foutieve data waarmee ze waren getraind.
  • De Grote Taalmodellen (LLMs): De winnaars.
    • Ze haalden de hoogste scores (tot 96% nauwkeurigheid).
    • Ze crashten nooit.
    • Ze hadden geen "handboeken" nodig om te updaten; ze begrijpen gewoon de betekenis van de code.
    • Het leukste deel: Als ze een fout vonden, konden ze uitleggen waarom. "Kijk hier, deze regel roept de functie opnieuw op voordat het saldo is aangepast." Dit hielp de menselijke experts om fouten in hun eigen testdata te vinden.

💡 De Grote Les

De conclusie van het papier is als volgt:

De wereld van smart contracts verandert snel. De oude, statische tools die we jarenlang hebben gebruikt, zijn niet meer betrouwbaar. Ze zijn als een sleutel die niet meer past in een nieuw slot.

Daarentegen zijn de nieuwe AI-modellen (LLMs) verrassend sterk. Ze zijn flexibeler, begrijpen de context beter en hebben geen constante onderhoud nodig. Ze zijn niet perfect (ze kunnen soms "hallucineren"), maar voor het vinden van deze specifieke hack zijn ze momenteel de beste "politieagenten" die we hebben.

Kort samengevat:
We moeten stoppen met vertrouwen op de oude, stijve regels en beginnen met het gebruiken van slimme, begrijpende AI om onze digitale banken veilig te houden. De toekomst van beveiliging ligt in een combinatie van menselijke expertise en deze nieuwe, slimme AI-assistenten.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →