以太坊智能合约中发现47个0 day漏洞

安全
通过对以太坊平台Etherscan中获得的89853个智能合约进行测试,Sailfish成功识别出了47个0 day漏洞,部分漏洞利用后甚至可以破坏应用特定的元数据。

研究人员在以太坊智能合约中发现47个0 day漏洞。

智能合约是保存在区块链上的程序,在满足预定义的条件后会自动执行。可以实现匿名方在没有中心化的可信机构的情况下实现可信的交易和协议的执行。因为智能合约的升级比较困难,因此智能合约在部署之前进行源码审计,确保部署时没有安全漏洞是非常重要的。

加利福尼亚大学圣塔芭芭拉分校的研究人员研发了一套智能合约一致性漏洞检测工具——SAILFISH。SAILFISH的工作流程如下所示:

给定智能合约,Sailfish可以将合约转化为一个依赖图,获取智能合约存储变量和状态变化指令的控制流和数据流关系,然后使用依赖图来识别潜在的安全漏洞。通过图查询的方式来确定2个执行路径之间是否是在同一个存储变量上的。

SAILFISH可以在智能合约中发现状态一致性漏洞、重入(Reentrancy)和交易顺序依赖漏洞。攻击者利用该漏洞可以修改交易的执行顺序或在一个交易内接管控制流。研究人员利用该工具在以太坊智能合约中发现了47个0 day漏洞。

通过对以太坊平台Etherscan中获得的89853个智能合约进行测试,Sailfish成功识别出了47个0 day漏洞,部分漏洞利用后甚至可以破坏应用特定的元数据。Sailfish工具的性能和准确率比SECURITY、MYTHRIL、OYENTE、SEREUM 、VANDAL等智能合约分析工具都高。

以太坊智能合约中发现47个0 day漏洞

相关研究成果将在2022年5月举行的网络安全顶会IEEE Symposium on Security and Privacy (S&P)上报告展示。论文参见:https://arxiv.org/pdf/2104.08638.pdf

本文翻译自:https://thehackernews.com/2022/01/sailfish-system-to-find-state.html如若转载,请注明原文地址。

 

责任编辑:姜华 来源: 嘶吼网
相关推荐

2023-05-05 08:00:00

2022-10-17 09:15:37

2021-03-08 10:58:03

漏洞Microsoft E微软

2022-10-09 11:03:46

漏洞宜家智能灯泡

2021-09-26 11:00:55

漏洞网络安全网络攻击

2021-01-26 11:16:12

漏洞网络安全网络攻击

2023-07-13 23:23:24

2020-07-02 10:03:37

漏洞安全微软

2013-03-05 09:04:38

Java 60day

2012-07-31 09:43:53

2022-04-28 09:41:29

Linux 操作系统漏洞Microsoft

2018-04-25 17:58:21

智能合约以太币

2021-11-29 11:50:47

Windows 操作系统漏洞

2018-10-26 08:40:20

2022-02-17 15:53:19

远程医疗安全

2009-07-06 13:15:07

2013-05-23 10:48:14

EPATHOBJ 0d0day漏洞

2020-11-06 14:07:47

Chrome

2018-04-18 13:00:42

区块链

2021-03-18 23:04:41

Solidity开发智能
点赞
收藏

51CTO技术栈公众号