← 最新论文
💻 computer science

Smart Contract Vulnerabilities, Tools, and Benchmarks: an Updated Systematic Literature Review

本文通过对 222 项高质量研究的系统综述,构建了包含 192 种漏洞的分类体系,梳理了 219 个检测工具的功能与特性,并整理了 133 个基准测试集,从而全面评估了以太坊智能合约的安全现状并指明了未来研究方向。

原作者: Gerardo Iuliano, Dario Di Nucci

发布于 2026-03-25
📖 1 分钟阅读☕ 轻松阅读

原作者: Gerardo Iuliano, Dario Di Nucci

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文就像是一份**“智能合约安全大普查”**。

想象一下,区块链(比如以太坊)是一个巨大的、透明的**“数字公共账本”。而智能合约**(Smart Contracts)就是写在这个账本上的**“自动售货机”**。你投币(发送交易),它自动出货(执行代码),中间不需要银行或律师插手。

但是,这些“自动售货机”一旦造好并放在街上,就无法修改(不可篡改)。如果设计图纸(代码)里有个小漏洞,比如投币口没装好,坏人就能把里面的钱全偷走,而且你没法把机器拆了修一修,只能眼睁睁看着钱被偷光。

这篇论文的作者(来自意大利萨莱诺大学)就像是一群**“安全侦探”**,他们做了一件大事:把过去几年里所有关于“如何发现这些售货机漏洞”的研究都翻了一遍,整理成了一份超级详细的指南。

以下是用大白话和比喻对论文核心内容的解读:

1. 他们发现了什么?(漏洞分类法)

以前的“漏洞清单”就像过期的**“通缉令”**,很多还是 2018 年的,早就跟不上现在的犯罪手法了。而且,不同的人给同一个漏洞起了不同的名字,搞得像“同一个人用了三个假名”,让人很困惑。

  • 作者做了什么: 他们像整理**“乐高积木”一样,把从几千篇论文里找到的192 种漏洞**重新整理。
  • 怎么整理的: 他们建了一个三层楼的“漏洞大厦”
    • 一楼(大类): 比如“坏人能直接进屋”(权限控制问题)、“机器算错账”(数学错误)。
    • 二楼(小类): 比如“坏人是通过后门进来的”还是“通过窗户进来的”。
    • 三楼(细节): 具体的作案手法。
  • 结果: 他们统一了名字,消除了混乱。以前叫“重入攻击”、“递归调用”、“资金被吸干”的,现在都知道它们其实是一回事,或者是有亲缘关系的不同变种。

2. 谁在抓坏人?(检测工具)

为了抓这些“数字小偷”,科学家们发明了很多**“安检门”**(检测工具)。

  • 数量惊人: 作者找到了219 种不同的安检门。
  • 它们怎么工作?
    • 静态分析(看图纸): 就像工程师在机器没造好前,拿着放大镜看设计图,找哪里画错了。
    • 动态分析(试运行): 就像把机器通电试运行,看它会不会卡住或乱吐钱。
    • AI 助手(机器学习): 就像训练了一个老练的保安,看过成千上万个坏机器后,能凭直觉发现新机器哪里不对劲。
  • 现状: 虽然工具很多,但大部分还停留在“实验室阶段”,就像很多概念车,看着很酷,但还没法直接开上路(集成到开发软件里)。而且,很多工具只擅长抓“老式小偷”(比如重入攻击),对“新式黑客”(比如跨链攻击、价格操纵)就束手无策了。

3. 考试题目够难吗?(基准测试)

要评价哪个“安检门”最厉害,得让它们做**“考题”**(基准测试/Benchmarks)。

  • 问题所在: 作者发现,现在的考题太老了
    • 大部分考题用的还是2016-2018 年的“旧机器”(旧版本的 Solidity 代码)。
    • 现在的“新机器”(新版本的代码)有很多自动保护功能(比如自动防止数字溢出),但考题还在考怎么利用旧机器的漏洞。
    • 这就像用“如何撬开老式挂锁”的考题,来测试“现代指纹锁”的保安,结果保安肯定得分很高,但实际上根本没用。
  • 结论: 很多工具在旧考题上表现完美,但放到现实世界的新代码里,可能就抓不住真正的坏人了。

4. 最大的发现与遗憾

  • 关注点太集中: 所有的“安检门”都盯着前 10 种最常见的漏洞(比如重入攻击)。这就像所有保安都盯着大门,却忽略了窗户、烟囱和地下室。
  • 盲区很大: 还有58% 的漏洞(比如跨链桥被攻击、价格被操纵、逻辑设计错误)几乎没有工具能检测。这些往往是导致巨额资金损失(几十亿美元)的真正元凶。
  • 名字太乱: 以前大家各叫各的,现在作者统一了“方言”,让全世界的开发者都能听懂。

5. 给未来的建议(侦探们的下一步)

作者最后给未来的研究指了方向:

  1. 造新考题: 需要更多基于最新代码(Solidity 0.8+)和真实世界场景(比如 DeFi、跨链)的考题。
  2. 关注盲区: 别只盯着老漏洞,要去研究那些还没被工具覆盖的“新式犯罪”。
  3. AI 大模型: 现在的趋势是用大语言模型(LLM)(像 ChatGPT 这样的 AI)来辅助写代码和找漏洞,让它们像“智能助手”一样在写代码时就提醒开发者:“嘿,这里有个坑,别掉进去!”

总结

这篇论文就像给智能合约安全领域画了一张**“最新、最全的地图”**。它告诉我们:

  • 以前大家用的地图(漏洞分类)太旧了,现在有了新版地图
  • 虽然有很多探照灯(检测工具),但它们照亮的地方太集中,还有很多黑暗角落没照到。
  • 用来测试探照灯的**靶子(基准测试)**太旧了,得换新的。

一句话概括: 智能合约很酷,但漏洞很多;以前的检测方法有点乱且过时;作者整理了一份超级详细的“漏洞字典”和“工具清单”,并呼吁大家赶紧更新“考题”,去保护那些真正值钱的新系统。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →