Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Web3Bugs — Desmitificando los errores explotables en los contratos inteligentes | Kitploit
Herramientas/GitHubGitHub/zhangzhuosjtu/web3bugs
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoFuzzingPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

Desmitificando los errores explotables en los contratos inteligentes

Ver Repositorio
1.8k248hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Desmitificando Bugs Explotables en Contratos Inteligentes Logo

integrity validation

loading-ag-167

Este proyecto tiene como objetivo proporcionar un recurso valioso para desarrolladores Web3 y analistas de seguridad, facilitando su comprensión de los bugs explotables en contratos inteligentes. Realizamos un análisis exhaustivo de bugs explotables extraídos de code4rena y clasificamos cada bug según su naturaleza.

Nuestra investigación inicial sugiere que una proporción notable de bugs explotables en contratos inteligentes son bugs funcionales, que no pueden detectarse mediante oráculos simples y generales como la reentrancia. Nuestro objetivo es concienciar sobre la importancia de dichos bugs y animar a los profesionales a desarrollar oráculos semánticos automáticos más sofisticados y matizados para detectarlos.


Un número significativo de bugs explotables en contratos inteligentes cae dentro de la categoría de bugs funcionales, que no pueden detectarse mediante oráculos simples y generales.


Ten en cuenta que este repositorio se encuentra actualmente en desarrollo activo, y los datos pueden cambiar con el tiempo debido a los concursos de code4rena en curso.

Descripción del Dataset

Estructura de Carpetas

El dataset está organizado en cuatro carpetas:

  • papers/: contiene nuestro artículo ICSE23 que resume nuestros resultados preliminares, así como el material complementario del artículo.
  • results/: contiene la clasificación de bugs en bugs.csv y la descripción de cada concurso en contests.csv.
  • contracts/: contiene todos los contratos inteligentes que examinamos, utilizando la versión en el momento del concurso.
  • reports/: contiene todos los informes proporcionados por code4rena.

Etiquetas de Bugs

Clasificamos los bugs analizados en tres categorías principales según su naturaleza:

  • Bugs fuera del alcance (denotados por O)
  • Bugs con oráculos de prueba simples y generales (denotados por L)
  • Bugs que requieren oráculos semánticos de alto nivel (denotados por S)

Dado que clasificar bugs funcionales puede ser ambiguo, agradecemos sugerencias para mejorar nuestros estándares de clasificación. Puedes encontrar información más detallada sobre las etiquetas en nuestra documentación, y te animamos a consultar nuestras directrices de clasificación actuales para obtener más información.

Herramientas Recomendadas de Análisis de Seguridad

Nuestro objetivo es crear una lista completa de técnicas de detección de vulnerabilidades que sea un recurso valioso para desarrolladores Web3 y analistas de seguridad. Nos centraremos en dos categorías principales:

  • Técnicas de detección de vulnerabilidades que priorizan el desarrollo de oráculos semánticos para contratos inteligentes.
  • Herramientas de análisis de seguridad disponibles públicamente que pueden utilizarse para auditorías.

Acogemos con satisfacción cualquier sugerencia o contribución adicional de la comunidad para ayudar a ampliar y mejorar la lista.

Detección de Vulnerabilidades con Oráculos Semánticos Automáticos

Creemos que los futuros esfuerzos de seguridad web3 priorizarán la identificación de bugs funcionales y el desarrollo de oráculos correspondientes. Con este fin, tenemos la intención de recopilar una lista de técnicas que sirvan de guía en la creación de oráculos semánticos automáticos. Estas técnicas se obtendrán de diversos materiales, como artículos de investigación revisados por pares, preprints, herramientas de la industria y recursos en línea.

Técnicas de Análisis de Seguridad Disponibles Públicamente

Esta sección incluirá técnicas de código abierto que están disponibles públicamente y actualmente en desarrollo activo. Estas técnicas pueden ser utilizadas directamente por desarrolladores Web3 y analistas de seguridad, o como componentes básicos para otras herramientas. Damos prioridad a las técnicas a nivel de código fuente, que son más adecuadas para los contextos de desarrollo y auditoría Web3.

Además, curamos un catálogo de utilidades de seguridad aplicables a lenguajes de programación de contratos inteligentes más allá de Solidity.
TécnicaLenguajeDescripciónPalabras clave relacionadas con la seguridad
Move ProverMoveEspecificación y Verificación FormalVerificación Formal

Recursos Valiosos para la Seguridad Web3

Esta sección incluye una recopilación de recursos relacionados con la seguridad web3.

Contribuciones

Aceptamos todo tipo de contribuciones a nuestro proyecto, incluyendo, entre otras:

  • Sugerir nuevas técnicas de referencia para el análisis de seguridad de contratos inteligentes.
  • Añadir bugs de concursos de code4rena recientemente divulgados.
  • Sugerir mejoras al estándar de clasificación
  • Corregir bugs mal etiquetados
  • Completar las entidades defillama que falten en results/contests.csv

Puedes encontrar más detalles en nuestras directrices de contribución.

Citar

Si utilizas nuestro dataset para una publicación académica, agradeceríamos una cita al siguiente trabajo:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## Aclaración

Consulte nuestra [documentación](https://github.com/zhangzhuosjtu/web3bugs/blob/HEAD/docs/classification.md) de clasificación.

## Agradecimientos

Queremos expresar nuestro más sincero agradecimiento a [code4rena](https://code4rena.com/) por poner esta valiosa información a disposición del público.

<details>
<summary>Nuestro agradecimiento también se extiende a los siguientes colaboradores por su valiosa contribución.</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
Descargar herramienta
TécnicaCategoría de Bugs
Encontrando Bugs de Permisos en Contratos Inteligentes con Role MiningControl de Acceso
AChecker: Detección Estática de Vulnerabilidades de Control de Acceso en Contratos InteligentesControl de Acceso
Hacia la Verificación Automatizada de la Equidad en Contratos InteligentesPropiedad de Equidad
Clockwork Finance: Análisis Automatizado de la Seguridad Económica en Contratos InteligentesPor determinar
Confusum Contractum: Vulnerabilidades de Diputado Confundido en Contratos Inteligentes de EthereumDiputado Confundido
¡No es tu Tipo! Detección de Vulnerabilidades de Colisión de Almacenamiento en Contratos Inteligentes de EthereumColisión de Almacenamiento
TécnicaDesarrollador(es)DescripciónPalabras clave relacionadas con la seguridad
SlitherTrail of BitsFramework de Análisis EstáticoDetectores de Vulnerabilidades, SlithIR
AderynCyfrinFramework de Análisis EstáticoAnalizador Estático, Detectores Personalizados, Informes Markdown
FoundryParadigmCadena de Herramientas de DesarrolloFuzzing, Fuzzing con Estado (Pruebas de Invariantes), Pruebas Diferenciales
EchidnaTrail of BitsFuzzerFuzzing, Fuzzing con Estado (Pruebas de Invariantes), CI/CD
OptikTrail of BitsFuzzer Híbrido (Ejecución Simbólica + Fuzzing)Fuzzing, Fuzzing con Estado, Ejecución Simbólica
WokeAckee BlockchainCadena de Herramientas de DesarrolloPruebas Cross-chain, Pruebas de Invariantes, Detectores de Vulnerabilidades, IR
4naly3erPicodesEscáner EstáticoPruebas Pre-concurso de Code4rena
ManticoreTrail of BitsHerramienta de Ejecución SimbólicaEjecución Simbólica, Pruebas de Propiedades
Halmosa16zComprobador de Modelos Acotados SimbólicoEjecución Simbólica, Comprobador de Límites
Solidity SMTCheckerEthereum FoundationVerificación Formal mediante Ejecución SimbólicaSolidity, Verificación Formal, Ejecución Simbólica
MythrilConsensysHerramienta de Ejecución SimbólicaEjecución Simbólica, Análisis On-Chain, Detectores de Vulnerabilidades, Análisis de Taint
Pyrometer [WIP]NascentHerramienta de Ejecución SimbólicaEjecución Simbólica, Interpretación Abstracta
greedUCSB SeclabFramework de Análisis Estático/SimbólicoEjecución Simbólica, Comprobador de Límites, Análisis Estáticos, Pruebas de Propiedades
ethpwnethpwnAnálisis Dinámico/DepuraciónSimulaciones de EVM, Depuración de EVM
RecursoPalabras clave
Artículos Académicos sobre Smart ContractsLista de Artículos Académicos
Reproducción de Hackeos DeFi - FoundryReplicación de Ataques
Estándar de Verificación de Seguridad de Smart ContractsLista de Verificación de Seguridad
Impresionantes Herramientas de Seguridad para Smart Contracts de MythXServicio de Análisis de Seguridad
Propiedades de Seguridad Comunes de Smart ContractsSuite de Cumplimiento de Seguridad
Plantillas de PoC de ImmunefiPlantillas de PoC
Impresionantes Recursos de MEVRecursos de MEV
Construcción de un Benchmark de Ataques de Front-Running y Evaluación de Técnicas de Detección de VulnerabilidadesDataset de Front-Running
Base de Investigación Definitiva de DeFi y BlockchainSeguridad Blockchain Todo-en-Uno
Errores Comunes en ForksDataset de Exploits