NFTDELTA: Detecting Permission Control Vulnerabilities in NFT Contracts through Multi-View Learning
Dit paper introduceert NFTDELTA, een framework dat gebruikmaakt van statische analyse en multi-view learning om bevoegdheidscontrolekwetsbaarheden in NFT-contracten te detecteren, wat resulteerde in de identificatie van 241 bevestigde kwetsbaarheden met een hoge precisie.
Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer
🛡️ NFTDELTA: De Digitale Slotmeester voor NFT's
Stel je voor dat NFT's (Non-Fungible Tokens) unieke digitale verzamelobjecten zijn, zoals een heel speciale kaart in een verzamelalbum of een uniek schilderij in een museum. Om deze objecten veilig te houden, gebruiken we "slimme contracten" (software die de regels bepaalt).
Het probleem is dat deze software soms lekken heeft. Hackers kunnen deze lekken gebruiken om de deuren open te zetten, kunstwerken te stelen of de regels te veranderen. Dit noemen ze toegangscontrole-problemen.
De onderzoekers van Hainan University hebben NFTDELTA bedacht. Dit is een slimme tool die deze lekken opspoort voordat hackers ze kunnen vinden.
🕵️♂️ Hoe werkt het? (De Drie Uitdagingen)
De onderzoekers hadden drie grote problemen op te lossen:
- Te veel nieuwe trucs: Hackers vinden elke dag nieuwe manieren om in te breken. Traditionele tools kijken alleen naar een vaste lijst van bekende trucs. NFTDELTA is slimmer: het leert van de structuur van de code, net zoals een slotmeester die niet alleen naar een specifieke sleutelkloof kijkt, maar naar hoe het hele slot is gebouwd.
- Te traag: Er zijn duizenden NFT's. Traditionele methoden zijn als het controleren van elke steen in een muur met een loep; dat duurt eeuwen. NFTDELTA werkt als een scannersysteem: het is supersnel en kan duizenden contracten in een handomdraai checken.
- De taal van de code: Computercode is ingewikkeld. Je moet zowel de volgorde van de instructies begrijpen (wat gebeurt eerst?) als de structuur (hoe hangen de onderdelen samen?). NFTDELTA kijkt naar beide tegelijk, alsof je een boek leest én de plattegrond van het gebouw bekijkt.
🧩 De Drie Soorten Inbraak (De "Lekken")
De onderzoekers hebben drie specifieke manieren geïdentificeerd waarop hackers de deuren open kunnen breken:
Verkeerde Identiteitscontrole (Weak Authorization):
- Vergelijking: Stel je een club voor waar de bouncer vraagt: "Ben jij de eigenaar?" Maar door een fout in de computer zegt de bouncer: "Ja, dat is hij," terwijl het iemand anders is.
- Gevolg: Iedereen kan dingen doen die alleen de eigenaar mag doen.
Vergeten Sloten (Loose Permission Management):
- Vergelijking: Je geeft iemand een tijdelijk sleutel om je huis schoon te maken. Na afloop vergeet je de sleutel terug te halen. Die persoon kan nu nog steeds binnenkomen, zelfs als hij niet meer moet werken.
- Gevolg: Mensen hebben nog steeds toegang die ze niet meer zouden moeten hebben.
De "Terugloop" Inbraak (Bypass Authorization Reentrancy):
- Vergelijking: Dit is als een dief die een alarm uitloost, en terwijl de beveiliging nog bezig is met het controleren van het alarm, rent de dief al snel terug de deur in voordat de beveiliging de deur echt heeft dichtgemaakt.
- Gevolg: De hacker kan een transactie herhaaldelijk uitvoeren voordat de software de staat van het systeem heeft bijgewerkt.
🚀 De Magie van NFTDELTA: Twee Kijkrichtingen
NFTDELTA gebruikt een techniek genaamd "Multi-View Learning". Stel je voor dat je een verdachte wilt identificeren:
- De "Reeks" Kijk (Sequence): Je kijkt naar de volgorde van de stappen die de verdachte neemt. (Eerst loopt hij naar de deur, dan pakt hij de sleutel...). Dit wordt vertaald naar een vector (een soort digitale vingerafdruk).
- De "Kaart" Kijk (Graph): Je kijkt naar de plattegrond van het gebouw. (Hoe lopen de gangen? Waar zijn de uitgangen?). Dit geeft ook een digitale vingerafdruk.
NFTDELTA mixt deze twee vingerafdrukken tot één perfecte identiteit. Vervolgens vergelijkt het de code van een nieuw NFT-contract met een database van bekende "boeven" (bekende kwetsbaarheden).
- De vergelijking: Als de digitale vingerafdruk van het nieuwe contract erg lijkt op die van een bekende boef, dan is er een lek!
- Het resultaat: De tool is niet alleen snel, maar ook extreem nauwkeurig. In hun test met 795 populaire NFT-collecties vonden ze 241 echte lekken.
📊 Wat vonden ze?
- Succes: De tool had een nauwkeurigheid van bijna 98%. Dat betekent dat als hij zegt "hier zit een lek", hij bijna altijd gelijk heeft.
- Snelheid: Het kon duizenden contracten verwerken in een fractie van de tijd die andere tools nodig hebben.
- Gevonden lekken: De meeste gevonden lekken waren van het type "Terugloop Inbraak" (Bypass Reentrancy), wat betekent dat veel NFT-projecten kwetsbaar waren voor deze specifieke, gevaarlijke aanval.
🏁 Conclusie
NFTDELTA is als een super-snel, superslim beveiligingsteam dat niet alleen kijkt naar bekende inbraakmethoden, maar ook begrijpt hoe de structuur van een gebouw (de code) zwakke plekken kan hebben.
Door te kijken naar zowel de volgorde van de instructies als de structuur ervan, kan het lekken vinden die andere tools missen. Dit helpt ontwikkelaars om hun NFT's veiliger te maken en voorkomt dat miljoenen dollars aan digitale waarde gestolen worden.
Kortom: NFTDELTA zorgt ervoor dat de deuren van je digitale museum echt dicht blijven, zelfs als de hackers nieuwe trucs bedenken.
Verdrinkt u in papers in uw vakgebied?
Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.