Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
Web3Bugs — إزالة الغموض عن الثغرات القابلة للاستغلال في العقود الذكية | Kitploit
أدوات/GitHubGitHub/zhangzhuosjtu/web3bugs
التحليل الثابتتحليل الثغرات الأمنيةتحليل الكودالاختبار العشوائيالأوراق والأبحاثالتعلم والتعليمموارد منسقة
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

إزالة الغموض عن الثغرات القابلة للاستغلال في العقود الذكية

عرض المستودع
1.8k248منذ سنة واحدةتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

إزالة الغموض عن الأخطاء القابلة للاستغلال في العقود الذكية Logo

integrity validation

loading-ag-167

يهدف هذا المشروع إلى توفير مورد قيّم لمطوّري Web3 ومحلّلي الأمن من خلال تسهيل فهمهم للأخطاء القابلة للاستغلال في العقود الذكية. نقوم بإجراء تحليل شامل للأخطاء القابلة للاستغلال المستخرجة من code4rena ونصنّف كل خطأ وفقًا لطبيعته.

تشير أبحاثنا الأولية إلى أن نسبة ملحوظة من الأخطاء القابلة للاستغلال في العقود الذكية هي أخطاء وظيفية، لا يمكن اكتشافها باستخدام أدوات فحص بسيطة وعامة مثل إعادة الدخول (reentrancy). نهدف إلى رفع الوعي حول أهمية هذه الأخطاء وتشجيع الممارسين على تطوير أدوات فحص دلالية آلية أكثر تطورًا ودقة لاكتشافها.


عدد كبير من الأخطاء القابلة للاستغلال في العقود الذكية يقع ضمن فئة الأخطاء الوظيفية، التي لا يمكن اكتشافها باستخدام أدوات فحص بسيطة وعامة.


يرجى الانتباه إلى أن هذا المستودع قيد التطوير النشط حاليًا، وقد تتغير البيانات بمرور الوقت بسبب مسابقات code4rena المستمرة.

وصف مجموعة البيانات

بنية المجلدات

تم تنظيم مجموعة البيانات في أربعة مجلدات:

  • papers/: يحتوي على ورقتنا البحثية ICSE23 التي تلخص نتائجنا الأولية، بالإضافة إلى المواد التكميلية للورقة.
  • results/: يحتوي على تصنيف الأخطاء في bugs.csv ووصفًا لكل مسابقة في contests.csv.
  • contracts/: يحتوي على جميع العقود الذكية التي فحصناها، باستخدام النسخة المتاحة في وقت المسابقة.
  • reports/: يحتوي على جميع التقارير المقدمة من code4rena.

تصنيفات الأخطاء

نصنّف الأخطاء التي تمت دراستها إلى ثلاث فئات رئيسية بناءً على طبيعتها:

  • الأخطاء خارج النطاق (يُشار إليها بـ O)
  • الأخطاء التي يمكن اكتشافها بأدوات فحص بسيطة وعامة (يُشار إليها بـ L)
  • الأخطاء التي تتطلب أدوات فحص دلالية عالية المستوى (يُشار إليها بـ S)

نظرًا لأن تصنيف الأخطاء الوظيفية قد يكون غامضًا، فإننا نرحّب بالاقتراحات لتحسين معايير التصنيف لدينا. يمكنك العثور على معلومات أكثر تفصيلًا حول التصنيفات في وثائقنا، ونشجعك على الرجوع إلى إرشادات التصنيف الحالية لدينا لمزيد من المعلومات.

أدوات تحليل الأمان الموصى بها

هدفنا هو إنشاء قائمة شاملة لتقنيات اكتشاف الثغرات الأمنية تكون موردًا قيّمًا لمطوّري Web3 ومحلّلي الأمن. سنركّز على فئتين رئيسيتين:

  • تقنيات اكتشاف الثغرات التي تركّز على تطوير أدوات الفحص الدلالية للعقود الذكية.
  • أدوات تحليل الأمان المتاحة للعموم والتي يمكن استخدامها للتدقيق.

نرحّب بحرارة بأي اقتراحات أو مساهمات إضافية من المجتمع للمساعدة في توسيع القائمة وتحسينها.

اكتشاف الثغرات باستخدام أدوات الفحص الدلالية الآلية

نعتقد أن جهود أمان web3 المستقبلية ستعطي الأولوية لتحديد الأخطاء الوظيفية وتطوير أدوات الفحص المقابلة لها. لتحقيق هذه الغاية، نعتزم تجميع قائمة من التقنيات التي تقدّم إرشادات في إنشاء أدوات الفحص الدلالية الآلية. سيتم جمع هذه التقنيات من مواد متنوعة، مثل الأوراق البحثية المحكّمة، والطبعات الأولية (pre-prints)، والأدوات الصناعية، والموارد عبر الإنترنت.

أدوات تحليل الأمان المتاحة للعموم

بالإضافة إلى ذلك، ننظّم كتالوجًا من الأدوات الأمنية القابلة للتطبيق على لغات برمجة العقود الذكية الأخرى إلى جانب Solidity.
التقنيةاللغةالوصفالكلمات المفتاحية المتعلقة بالأمان
Move ProverMoveالمواصفات والتحقق الرسميالتحقق الرسمي

موارد قيّمة لأمان Web3

يتضمّن هذا القسم مجموعة من الموارد المتعلقة بأمان web3.

المساهمة

نرحّب بجميع أنواع المساهمات في مشروعنا، بما في ذلك على سبيل المثال لا الحصر:

  • اقتراح تقنيات مرجعية جديدة لتحليل أمان العقود الذكية.
  • إضافة أخطاء مسابقات code4rena الجديدة التي تم الكشف عنها.
  • اقتراح تحسينات على معيار التصنيف
  • تصحيح الأخطاء المصنّفة بشكل خاطئ
  • استكمال أي كيانات defillama ناقصة في results/contests.csv

يمكن العثور على مزيد من التفاصيل في إرشادات المساهمة لدينا.

الاستشهاد

إذا كنت تستخدم مجموعة البيانات الخاصة بنا في منشور أكاديمي، فنحن نقدّر حقًا اقتباس العمل التالي:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## توضيح

يُرجى الرجوع إلى [توثيق](https://github.com/zhangzhuosjtu/web3bugs/blob/HEAD/docs/classification.md) التصنيف الخاص بنا.

## شكر وتقدير

نود أن نتقدم بجزيل الشكر إلى [code4rena](https://code4rena.com/) لإتاحة هذه المعلومات القيّمة للجمهور.

<details>
<summary>كما نوجه تقديرنا إلى المساهمين التاليين لإسهاماتهم القيّمة.</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
تنزيل الأداة
التقنيةفئة الخطأ
اكتشاف أخطاء الأذونات في العقود الذكية باستخدام Role Miningالتحكم في الوصول
AChecker: الكشف الثابت عن ثغرات التحكم في الوصول في العقود الذكيةالتحكم في الوصول
نحو التحقق الآلي من عدالة العقود الذكيةخاصية العدالة
Clockwork Finance: التحليل الآلي للأمن الاقتصادي في العقود الذكيةTBD
Confusum Contractum: ثغرات الوكيل المربك في عقود إيثريوم الذكيةالوكيل المربك
ليس نوعك! اكتشاف ثغرات تصادم التخزين في عقود إيثريوم الذكيةتصادم التخزين
التقنيةالمطوّرونالوصفالكلمات المفتاحية المتعلقة بالأمان
SlitherTrail of Bitsإطار عمل للتحليل الثابتكاشفات الثغرات، SlithIR
AderynCyfrinإطار عمل للتحليل الثابتمحلل ثابت، كاشفات مخصصة، تقارير Markdown
FoundryParadigmسلسلة أدوات تطويرالاختبار بالتغذية العشوائية، الاختبار بالتغذية العشوائية مع الحالة (اختبار الثوابت)، الاختبار التفاضلي
EchidnaTrail of Bitsأداة اختبار بالتغذية العشوائيةالاختبار بالتغذية العشوائية ، الاختبار بالتغذية العشوائية مع الحالة (اختبار الثوابت)، CI/CD
OptikTrail of Bitsأداة اختبار هجينة (تنفيذ رمزي + تغذية عشوائية)تغذية عشوائية، تغذية عشوائية مع الحالة، تنفيذ رمزي
WokeAckee Blockchainسلسلة أدوات تطويرالاختبار عبر السلاسل، اختبار الثوابت، كاشفات الثغرات، IR
4naly3erPicodesماسح ثابتاختبار ما قبل محتوى Code4rena
ManticoreTrail of Bitsأداة تنفيذ رمزيتنفيذ رمزي، اختبار الخصائص
Halmosa16zمُتحقق نماذج رمزي محدودتنفيذ رمزي، مُتحقق حدود
Solidity SMTCheckerEthereum Foundationتحقق رسمي عبر التنفيذ الرمزيSolidity، تحقق رسمي، تنفيذ رمزي
MythrilConsensysأداة تنفيذ رمزيتنفيذ رمزي، تحليل على السلسلة، كاشفات الثغرات، تحليل تدفق البيانات
Pyrometer [WIP]Nascentأداة تنفيذ رمزيتنفيذ رمزي، تفسير تجريدي
greedUCSB Seclabإطار عمل للتحليل الثابت/الرمزيتنفيذ رمزي، مُتحقق حدود، تحليلات ثابتة، اختبار الخصائص
ethpwnethpwnتحليل ديناميكي/تنقيحمحاكاة EVM، تنقيح EVM
الموردالكلمات المفتاحية
Academic Smart Contract Papersقائمة الأوراق الأكاديمية
DeFi Hacks Reproduce - Foundryإعادة تنفيذ الهجمات
Smart Contract Security Verification Standardقائمة تدقيق أمني
Awesome MythX Smart Contract Security Toolsخدمة تحليل أمني
Common Security Properties of Smart Contractsحزمة امتثال أمني
Immunefi PoC Templatesقوالب إثبات المفهوم (PoC)
Awesome MEV Resourcesموارد MEV
Front-Running Attack Benchmark Construction and Vulnerability Detection Technique Evaluationمجموعة بيانات الهجمات الأمامية
Ultimate DeFi & Blockchain Research Baseأمان البلوكشين الشامل
Common Fork Bugsمجموعة بيانات الاستغلال