本论文针对区块链智能合约的安全漏洞研究缺乏结构化真实数据的问题,基于公共 CVE 数据库构建了一个专门面向以太坊智能合约的漏洞数据集 CVE-Smart-Contracts。作者从 CVE 记录中筛选出截至 2026 年 7 月与以太坊智能合约相关的所有条目,并通过自动化流水线完成漏洞记录的检索、补充证据收集、记录与代码工件的对应关系验证、分类标签标注和函数级漏洞定位,过程中仅约 15% 的记录需要人工介入。为了保证数据集的可靠性,作者保留了所有外部输入数据,使得重新执行处理管线可以得到完全一致的输出。需要特别指出的是,该数据集并不对 CVE 中原始漏洞声明的真实有效性进行验证,而是仅从结构化和可复现的角度进行整理,同时将若干明显错误的记录标记为 'refuted'。最终数据集共包含 491 条与已部署合约相关的漏洞记录、26 条指向项目(主要是函数库)的记录、45 条因代码工件缺失或不可用而无法验证的记录,以及 6 条被驳斥声明的记录。每一个有效记录都提供了漏洞代码源码与运行时字节码、采用三种漏洞分类体系(如 CWE、SWC)的标签信息,以及具体到函数级别的漏洞位置。该数据集的主要用途是支持智能合约安全实证研究,特别是对已有漏洞代码分析工具、检测模型和自动修复技术进行统一评估与横向对比。通过本数据集,研究者可以更真实地检验工具在现实漏洞案例上的表现,也便于开展漏洞模式、漏洞分布和智能合约代码质量方面的量化分析。
💡 推荐理由: 真实的智能合约漏洞数据集稀缺,而 CVE 条目往往缺乏结构化代码和函数级定位。该数据集将 CVE 与源码、字节码、标签和位置整合,为安全工具评测、漏洞模式分析和修复效果研究提供了可复现的基准,是智能合约安全实证研究的重要基础资源。
🎯 建议动作: 研究跟进