推荐 9.6
Conf: 50%
以太坊智能合约是运行在区块链上的自治去中心化应用,常常管理着价值数百万美元甚至更多的数字资产,因此成为网络攻击的主要目标。仅在2023年,由智能合约漏洞导致的直接经济损失就超过了十亿美元。为了应对这些威胁,学术界和商业界开发了多种漏洞扫描工具,但实践中大量漏洞仍然存在,表明现有工具的实际防护效果与预期存在明显差距。本文旨在系统性地研究这一差距。为此,作者构建了四个不同的数据集:第一个数据集包含从区块链直接提取的77,219份源代码;第二个数据集包含来自以太坊主网和测试网的超过400万份字节码;另外两个数据集分别包含近14,000个经过人工标注的智能合约和373个经过审计验证的智能合约,为在字节码和源代码两种层面进行严格的真实标签分析提供了基础。使用未标注的数据集,作者对18款漏洞扫描器进行了全面的定量评估,发现不同扫描器之间的检测结果存在显著差异。而对真实标签数据集的分析显示,所有被测工具的整体表现均不理想。该研究揭示了扫描器性能不佳的深层原因,并强调当前智能合约安全技术在处理现实开放问题上仍显不足,有效检测漏洞仍然是一个重大且尚未解决的挑战。本文的研究问题聚焦于现有扫描器在真实场景下的检测能力缺口,核心方法是大规模多数据集实证评估,主要贡献在于提供了迄今较大规模的智能合约扫描器评测基准,并系统性地分析了各类工具的局限性。适合智能合约安全研究人员、区块链安全工具开发者、审计机构以及对该领域前沿实证研究感兴趣的安全从业者阅读。
💡 推荐理由: 该研究首次以大规模、多维度真实数据揭示主流智能合约漏洞扫描器在真实场景中的检测能力严重不足,直接关系到DeFi等链上资产安全,为蓝队评估工具选型和安全研究提供了重要实证依据。
🎯 建议动作: 研究跟进
排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.6)