← 最新论文
💻 computer science

NFTDELTA: Detecting Permission Control Vulnerabilities in NFT Contracts through Multi-View Learning

本文提出了名为 NFTDELTA 的框架,通过结合静态分析与多视图学习技术,从序列和图特征两个视角提取 NFT 合约的控制流信息,从而高效且高精度地检测出绕过认证重入、弱认证验证及权限管理松散等三类权限控制漏洞。

原作者: Hailu Kuang, Xiaoqi Li, Wenkai Li, Zongwei Li

发布于 2026-04-17
📖 1 分钟阅读☕ 轻松阅读

原作者: Hailu Kuang, Xiaoqi Li, Wenkai Li, Zongwei Li

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

这篇论文介绍了一个名为 NFTDELTA 的新工具,它的任务是给 NFT(非同质化代币)智能合约“体检”,专门查找那些可能导致资金被盗的权限控制漏洞

为了让你更容易理解,我们可以把 NFT 合约想象成一座数字金库,而 NFT 就是金库里存放的珍贵画作

1. 为什么要造这个工具?(背景与痛点)

  • 现状:现在 NFT 很火,但很多金库(合约)的安保系统(权限控制)有漏洞。黑客就像小偷,一旦找到漏洞,就能不付钱拿走画作,甚至把画作销毁。
  • 以前的工具不行
    • 以前的“保安”(检测工具)要么太笨,只能查一些明显的错误(比如没锁门),但看不懂复杂的逻辑(比如“只有主人能开门,但主人把钥匙给了陌生人”)。
    • 要么太慢,像用显微镜去检查整座城市的每一块砖,根本来不及应对海量的 NFT 合约。
    • 要么太死板,只能查已知的漏洞,遇到新花样就抓瞎。

2. NFTDELTA 是怎么工作的?(核心原理)

NFTDELTA 不像传统工具那样死磕代码逻辑,它更像是一个拥有“超级眼力”的侦探,它通过“多视角学习”来给代码画像。

我们可以把它的过程分为三个步骤:

第一步:把代码变成“乐高积木”和“路线图”

当它拿到一个 NFT 合约时,它不会只读文字,而是把代码拆解成两个视角:

  1. 序列视角(像看剧本):它看代码执行的顺序。就像看一部电影的剧本,关注台词(指令)是按什么顺序念出来的。
  2. 图视角(像看地图):它看代码的结构。就像看一张复杂的地铁线路图,关注各个站点(基本块)之间是怎么连接的,有没有死胡同,有没有绕路。

第二步:给代码“画肖像”(特征提取)

它把上面两个视角的信息融合在一起,给每个函数(金库里的某个具体操作,比如“转账”、“铸造”)画出一张独特的数字肖像(向量)

  • 这就好比给每个嫌疑人画了一幅3D 全息画像,既包含了他的长相(结构),也包含了他的说话习惯(执行顺序)。

第三步:和“通缉令”比对(相似度检测)

NFTDELTA 的数据库里存着以前抓到的“坏蛋”(已知漏洞代码)的画像。

  • 当它检查一个新的 NFT 合约时,它会画出新合约的画像,然后去数据库里快速比对
  • 如果新合约的画像和某个“坏蛋”的画像长得非常像(相似度很高),系统就会报警:“小心!这个金库的安保逻辑可能和那个被偷过的金库一样,有漏洞!”

3. 它发现了哪三种“坏蛋”?(定义的漏洞)

论文里专门定义了三种常见的“金库安保漏洞”:

  1. 弱身份验证 (Weak Authorization Validation)

    • 比喻:就像保安在门口问:“你是主人吗?”结果保安太笨,只要有人报出主人的名字,不管是不是本人,都放行了。或者保安把“检查钥匙”和“检查主人”搞混了,导致谁都能进。
    • 后果:任何人都可以随意转移 NFT。
  2. 权限管理松散 (Loose Permission Management)

    • 比喻:主人把画借给别人看,给了对方一把临时钥匙。画还回来了,但临时钥匙没收回,或者主人自己忘了把画从“借出名单”里划掉。结果那个借画的人,后来还能继续把画转走。
    • 后果:权限没有正确撤销,导致资产被滥用。
  3. 绕过验证的重入攻击 (Bypass Authorization Reentrancy)

    • 比喻:这是最狡猾的小偷。金库规定“先确认身份,再给画”。但小偷在拿到画的一瞬间,立刻大喊一声“再给我一次确认身份的机会!”(递归调用)。在第二次确认时,因为画还没真正转移出去,系统以为画还在,又给了一次。小偷就这样反复刷,把画全搬空了。
    • 后果:在状态更新前被反复调用,导致资产被瞬间掏空。

4. 效果怎么样?(实验结果)

  • 抓得准:在检查了 795 个热门 NFT 项目后,NFTDELTA 抓到了 241 个确认的漏洞。它的准确率高达 97.92%(也就是说,它报警的时候,98% 是真的有鬼)。
  • 跑得快:它不需要像以前那样慢慢“模拟运行”代码,而是直接“看图说话”。检查一个合约平均只需要3 到 4 秒,非常高效,适合大规模扫描。
  • 比谁强:它对比了市面上其他 5 种著名的检测工具,发现那些工具要么查不出来,要么报错崩溃,要么超时。NFTDELTA 在速度和准确率上都完胜。

总结

NFTDELTA 就像是一个AI 鉴宝师。它不靠死记硬背规则,而是靠观察代码的“长相”和“行为模式”,快速把那些伪装成正常代码的“小偷逻辑”揪出来。

对于普通用户和开发者来说,这意味着 NFT 市场会更安全,你的数字资产(画作)被偷的风险大大降低了。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →