#smart-contract-security

共收录 3 条相关安全情报。

← 返回所有主题
👥 作者: Hengxing Zeng, Shipeng Ye, Xiaoqi Li

本文针对去中心化金融(DeFi)生态中稳定币智能合约的安全防护问题,提出了一套实时动态防御与异常检测架构。稳定币作为连接加密货币市场与传统金融的关键基础设施,其运行高度依赖智能合约的自动执行;然而智能合约一旦部署便不可篡改,任何安全漏洞被利用都可能导致不可逆的巨大经济损失,甚至引发系统性金融风险。现有研究存在缺乏领域针对性、静态防御模型过时等不足。为此,作者系统梳理了稳定币环境中常见的攻击向量,包括重入攻击、预言机操纵和组合式闪电贷攻击等高风险模式,并基于对12个真实安全事件的深入分析,揭示了这些攻击背后的底层机制。在此基础上,论文构建了一个融合多维链上时序特征的实时异常检测模型,采用双向长短期记忆(Bi-LSTM)算法进行恶意行为识别。实验结果显示,该模型在分类准确率上达到96.61%,对恶意攻击样本的平均召回率达到97.70%,单次推理延迟仅为1.5至2.8毫秒,满足实时检测的时延要求。该研究为稳定币项目方和安全审计人员提供了一种动态、主动的防御思路,弥补了传统静态分析在应对复杂组合攻击时的不足。本文适合DeFi安全研究员、智能合约审计工程师、稳定币协议开发团队以及关注链上安全监控的SOC分析人员阅读。

💡 推荐理由: 稳定币是DeFi的基石,一旦被攻击可能引发系统性风险。本文提出的实时动态防御和异常检测方法,为蓝队监控链上威胁提供了新思路,且Bi-LSTM模型的低延迟和高质量检测结果具有直接应用价值。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Christoph Sendner, Lukas Petzi, Jasper Stang, Alexandra Dmitrienko

以太坊智能合约是运行在区块链上的自治去中心化应用,常常管理着价值数百万美元甚至更多的数字资产,因此成为网络攻击的主要目标。仅在2023年,由智能合约漏洞导致的直接经济损失就超过了十亿美元。为了应对这些威胁,学术界和商业界开发了多种漏洞扫描工具,但实践中大量漏洞仍然存在,表明现有工具的实际防护效果与预期存在明显差距。本文旨在系统性地研究这一差距。为此,作者构建了四个不同的数据集:第一个数据集包含从区块链直接提取的77,219份源代码;第二个数据集包含来自以太坊主网和测试网的超过400万份字节码;另外两个数据集分别包含近14,000个经过人工标注的智能合约和373个经过审计验证的智能合约,为在字节码和源代码两种层面进行严格的真实标签分析提供了基础。使用未标注的数据集,作者对18款漏洞扫描器进行了全面的定量评估,发现不同扫描器之间的检测结果存在显著差异。而对真实标签数据集的分析显示,所有被测工具的整体表现均不理想。该研究揭示了扫描器性能不佳的深层原因,并强调当前智能合约安全技术在处理现实开放问题上仍显不足,有效检测漏洞仍然是一个重大且尚未解决的挑战。本文的研究问题聚焦于现有扫描器在真实场景下的检测能力缺口,核心方法是大规模多数据集实证评估,主要贡献在于提供了迄今较大规模的智能合约扫描器评测基准,并系统性地分析了各类工具的局限性。适合智能合约安全研究人员、区块链安全工具开发者、审计机构以及对该领域前沿实证研究感兴趣的安全从业者阅读。

💡 推荐理由: 该研究首次以大规模、多维度真实数据揭示主流智能合约漏洞扫描器在真实场景中的检测能力严重不足,直接关系到DeFi等链上资产安全,为蓝队评估工具选型和安全研究提供了重要实证依据。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)
👥 作者: Xingyu Xiong, Chang Liu, Xiaoqi Li

本文针对去中心化金融(DeFi)中频繁发生的预言机价格操纵攻击,系统性地研究了攻击模式、漏洞类型、风险评估、自动检测与防御策略。作者基于预言机生命周期理论,构建了一个覆盖物理层、协议层和应用层的三层攻击树,用于分析攻击链,并识别出数据选举阶段是关键入侵点。研究总结了四类主要的合约级漏洞:价格数据流验证不足、预言机调用风险、跨合约调用不受控、AMM价格读取逻辑缺陷。在风险评估方面,结合模糊层次分析法(Fuzzy-AHP)和风险价值(VaR)模型量化风险因素,构建涵盖技术、市场、治理和合约风险的风险矩阵。同时,基于扩展的Slither框架开发了自动化检测工具,采用污点跟踪和模式匹配技术。防御方面,提出了多层防御策略,包括数据源层的可信执行环境、智能合约层的TWAP平滑和自适应断路器,以及操作系统层的内核网络配置优化。实验表明,该方法能将攻击导致的价格偏差从55.56%降低到5%以下;检测工具准确率达94.38%,召回率92.31%,优于现有开源工具。本文适合DeFi安全研究者、智能合约审计人员以及区块链安全工程师阅读。

💡 推荐理由: DeFi预言机攻击造成巨额损失,本文提出全生命周期检测与防御框架,覆盖风险量化、自动检测和多层防御,为蓝队防范此类攻击提供了可参考的系统性方法论。

🎯 建议动作: 研究跟进

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)