Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
Web3Bugs — Entmystifizierung ausnutzbarer Schwachstellen in Smart Contracts | Kitploit
Tools/GitHubGitHub/zhangzhuosjtu/web3bugs
Statische AnalyseSchwachstellenanalyseCode-AnalyseFuzzingPapers & ForschungLernen & BildungKuratierte Ressourcen
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

Entmystifizierung ausnutzbarer Schwachstellen in Smart Contracts

Repository anzeigen
1.8k248vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Entmystifizierung ausnutzbarer Bugs in Smart Contracts Logo

integrity validation

loading-ag-167

Dieses Projekt soll eine wertvolle Ressource für Web3-Entwickler und Sicherheitsanalysten darstellen, indem es ihr Verständnis ausnutzbarer Bugs in Smart Contracts fördert. Wir führen eine gründliche Analyse der von code4rena extrahierten ausnutzbaren Bugs durch und klassifizieren jeden Bug entsprechend seiner Natur.

Unsere ersten Untersuchungen deuten darauf hin, dass ein beträchtlicher Anteil der ausnutzbaren Bugs in Smart Contracts funktionale Bugs sind, die nicht mit einfachen und allgemeinen Orakeln wie Reentrancy erkannt werden können. Wir möchten das Bewusstsein für die Bedeutung solcher Bugs schärfen und Praktiker dazu anregen, ausgefeiltere und nuanciertere automatische semantische Orakel zu entwickeln, um sie zu erkennen.


𝙴𝚒𝚗𝚎 𝚋𝚎𝚝𝚛ä𝚌𝚑𝚝𝚕𝚒𝚌𝚑𝚎 𝙰𝚗𝚣𝚊𝚑𝚕 𝚊𝚞𝚜𝚗𝚞𝚝𝚣𝚋𝚊𝚛𝚎𝚛 𝙱𝚞𝚐𝚜 𝚒𝚗 𝚂𝚖𝚊𝚛𝚝 𝙲𝚘𝚗𝚝𝚛𝚊𝚌𝚝𝚜 𝚏ä𝚕𝚕𝚝 𝚒𝚗 𝚍𝚒𝚎 𝙺𝚊𝚝𝚎𝚐𝚘𝚛𝚒𝚎 𝚏𝚞𝚗𝚔𝚝𝚒𝚘𝚗𝚊𝚕𝚎𝚛 𝙱𝚞𝚐𝚜, 𝚍𝚒𝚎 𝚗𝚒𝚌𝚑𝚝 𝚖𝚒𝚝 𝚎𝚒𝚗𝚏𝚊𝚌𝚑𝚎𝚗 𝚞𝚗𝚍 𝚊𝚕𝚕𝚐𝚎𝚖𝚎𝚒𝚗𝚎𝚗 𝙾𝚛𝚊𝚔𝚎𝚕𝚗 𝚎𝚛𝚔𝚊𝚗𝚗𝚝 𝚠𝚎𝚛𝚍𝚎𝚗 𝚔ö𝚗𝚗𝚎𝚗.


Bitte beachten Sie, dass dieses Repository derzeit aktiv weiterentwickelt wird und sich die Daten aufgrund laufender code4rena-Wettbewerbe im Laufe der Zeit ändern können.

Datensatzbeschreibung

Ordnerstruktur

Der Datensatz ist in vier Ordner gegliedert:

  • papers/: enthält unsere ICSE23-Veröffentlichung, die unsere vorläufigen Ergebnisse zusammenfasst, sowie das ergänzende Material zur Veröffentlichung.
  • results/: enthält die Bug-Klassifizierung in bugs.csv und die Beschreibung für jeden Contest in contests.csv.
  • contracts/: enthält alle Smart Contracts, die wir untersucht haben, in der zum Zeitpunkt des Contests verwendeten Version.
  • reports/: enthält alle von code4rena bereitgestellten Berichte.

Bug-Labels

Wir klassifizieren die untersuchten Bugs anhand ihrer Natur in drei Hauptkategorien:

  • Bugs außerhalb des Geltungsbereichs (gekennzeichnet durch O)
  • Bugs mit einfachen und allgemeinen Test-Orakeln (gekennzeichnet durch L)
  • Bugs, die hochrangige semantische Orakel erfordern (gekennzeichnet durch S)

Da die Klassifizierung funktionaler Bugs mehrdeutig sein kann, freuen wir uns über Vorschläge zur Verbesserung unserer Klassifizierungsstandards. Detailliertere Informationen zu den Labels finden Sie in unserer Dokumentation, und wir empfehlen Ihnen, unsere aktuellen Klassifizierungs-Richtlinien zu konsultieren.

Empfohlene Sicherheitsanalysetools

Unser Ziel ist es, eine umfassende Liste von Schwachstellenerkennungstechniken zu erstellen, die eine wertvolle Ressource für Web3-Entwickler und Sicherheitsanalysten darstellt. Wir konzentrieren uns auf zwei Hauptkategorien:

  • Schwachstellenerkennungstechniken, die die Entwicklung semantischer Orakel für Smart Contracts priorisieren.
  • Öffentlich verfügbare Sicherheitsanalysetools, die für Audits verwendet werden können.

Wir freuen uns sehr über weitere Vorschläge oder Beiträge aus der Community, um die Liste zu erweitern und zu verbessern.

Schwachstellenerkennung mit automatischen semantischen Orakeln

Wir glauben, dass künftige Web3-Sicherheitsbemühungen die Identifizierung funktionaler Bugs und die Entwicklung entsprechender Orakel priorisieren werden. Zu diesem Zweck beabsichtigen wir, eine Liste von Techniken zusammenzustellen, die Orientierung für die Erstellung automatischer semantischer Orakel bieten. Diese Techniken stammen aus verschiedenen Quellen, wie begutachteten Forschungspapieren, Preprints, Branchentools und Online-Ressourcen.

Öffentlich verfügbare Sicherheitsanalysetechniken

Dieser Abschnitt enthält Open-Source-Techniken, die öffentlich verfügbar und derzeit in aktiver Entwicklung sind. Diese Techniken können entweder direkt von Web3-Entwicklern und Sicherheitsanalysten verwendet werden oder als Bausteine für andere Tools dienen. Wir priorisieren Techniken auf Quellcode-Ebene, die besser für Web3-Entwicklung und Audits geeignet sind.

Darüber hinaus pflegen wir einen Katalog von Sicherheitswerkzeugen, die für Smart-Contract-Programmiersprachen über Solidity hinaus anwendbar sind.
TechniqueLanguageDescriptionSecurity-related Keywords
Move ProverMoveFormale Spezifikation und VerifikationFormale Verifikation

Wertvolle Ressourcen für Web3-Sicherheit

Dieser Abschnitt enthält eine Zusammenstellung von Ressourcen, die sich auf Web3-Sicherheit beziehen.

Mitwirken

Wir freuen uns über alle Arten von Beiträgen zu unserem Projekt, einschließlich, aber nicht beschränkt auf:

  • Vorschlagen neuer Referenztechniken für die Sicherheitsanalyse von Smart Contracts.
  • Hinzufügen neu veröffentlichter code4rena-Contest-Bugs.
  • Vorschlagen von Verbesserungen am Klassifizierungsstandard
  • Korrigieren falsch gekennzeichneter Bugs
  • Ergänzen fehlender DefiLlama-Entitäten in der Datei results/contests.csv

Weitere Einzelheiten finden Sie in unseren Beitragsrichtlinien.

Zitieren

Wenn Sie unseren Datensatz für eine akademische Veröffentlichung verwenden, würden wir uns über eine Zitierung der folgenden Arbeit sehr freuen:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## Klarstellung

Bitte beachten Sie unsere [Dokumentation](https://github.com/zhangzhuosjtu/web3bugs/blob/HEAD/docs/classification.md) zur Klassifizierung.

## Danksagungen

Wir möchten [code4rena](https://code4rena.com/) unseren aufrichtigen Dank dafür aussprechen, dass sie diese wertvollen Informationen öffentlich zugänglich gemacht haben.

<details>
<summary>Unser Dank gilt auch den folgenden Mitwirkenden für ihre wertvollen Beiträge.</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
Tool herunterladen
TechniqueBug Category
Finding Permission Bugs in Smart Contracts with Role MiningZugriffskontrolle
AChecker: Statically Detecting Smart Contract Access Control VulnerabilitiesZugriffskontrolle
Towards Automated Verification of Smart Contract FairnessFairness-Eigenschaft
Clockwork Finance: Automated Analysis of Economic Security in Smart ContractsTBD
Confusum Contractum: Confused Deputy Vulnerabilities in Ethereum Smart ContractsConfused Deputy
Not your Type! Detecting Storage Collision Vulnerabilities in Ethereum Smart ContractsSpeicherkollision
TechniqueDeveloper(s)DescriptionSecurity-related Keywords
SlitherTrail of BitsStatisches Analyse-FrameworkSchwachstellenerkennung, SlithIR
AderynCyfrinStatisches Analyse-FrameworkStatischer Analysator, Benutzerdefinierte Detektoren, Markdown-Berichte
FoundryParadigmEntwicklungs-ToolchainFuzzing, Stateful Fuzzing (Invariantentests), Differentielles Testen
EchidnaTrail of BitsFuzzerFuzzing , Stateful Fuzzing (Invariantentests), CI/CD
OptikTrail of BitsHybrider Fuzzer (Symbolische Ausführung + Fuzzing)Fuzzing, Stateful Fuzzing, Symbolische Ausführung
WokeAckee BlockchainEntwicklungs-ToolchainCross-Chain-Tests, Invariantentests, Schwachstellenerkennung, IR
4naly3erPicodesStatischer ScannerCode4rena-Pre-Content-Tests
ManticoreTrail of BitsTool für symbolische AusführungSymbolische Ausführung, Eigenschaftstests
Halmosa16zSymbolischer Bounded Model CheckerSymbolische Ausführung, Schrankenprüfer
Solidity SMTCheckerEthereum FoundationFormale Verifikation durch symbolische AusführungSolidity, Formale Verifikation, Symbolische Ausführung
MythrilConsensysTool für symbolische AusführungSymbolische Ausführung, On-Chain-Analyse, Schwachstellenerkennung, Taint-Analyse
Pyrometer [WIP]NascentTool für symbolische AusführungSymbolische Ausführung, Abstrakte Interpretation
greedUCSB SeclabStatisches/Symbolisches Analyse-FrameworkSymbolische Ausführung, Schrankenprüfer, Statische Analysen, Eigenschaftstests
ethpwnethpwnDynamische Analyse/DebuggingEVM-Simulationen, EVM-Debugging
RessourceSchlüsselwörter
Academic Smart Contract PapersListe akademischer Papiere
DeFi Hacks Reproduce - FoundryAngriffsreplikation
Smart Contract Security Verification StandardSicherheits-Checkliste
Awesome MythX Smart Contract Security ToolsSicherheitsanalyse-Dienst
Common Security Properties of Smart ContractsSicherheitskonformitäts-Suite
Immunefi PoC TemplatesPoC-Vorlagen
Awesome MEV ResourcesMEV-Ressourcen
Front-Running Attack Benchmark Construction and Vulnerability Detection Technique EvaluationFront-Running-Datensatz
Ultimate DeFi & Blockchain Research BaseBlockchain-Sicherheit All-in-One
Common Fork BugsExploit-Datensatz