Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
Web3Bugs — स्मार्ट कॉन्ट्रैक्ट्स में शोषण योग्य बग्स को समझना | Kitploit
उपकरण/GitHubGitHub/zhangzhuosjtu/web3bugs
स्थैतिक विश्लेषणभेद्यता विश्लेषणकोड विश्लेषणफज़िंगपेपर और शोधलर्निंग और शिक्षाचयनित संसाधन
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

स्मार्ट कॉन्ट्रैक्ट्स में शोषण योग्य बग्स को समझना

रिपॉजिटरी देखें
1.8k24841 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

स्मार्ट कॉन्ट्रैक्ट्स में शोषणीय बग्स को समझना Logo

integrity validation

loading-ag-167

इस परियोजना का उद्देश्य Web3 डेवलपर्स और सुरक्षा विश्लेषकों के लिए एक मूल्यवान संसाधन उपलब्ध कराना है, ताकि स्मार्ट कॉन्ट्रैक्ट्स में शोषणीय बग्स की उनकी समझ को सुगम बनाया जा सके। हम code4rena से निकाले गए शोषणीय बग्स का गहन विश्लेषण करते हैं और प्रत्येक बग को उसकी प्रकृति के अनुसार वर्गीकृत करते हैं।

हमारे प्रारंभिक शोध से पता चलता है कि स्मार्ट कॉन्ट्रैक्ट्स में शोषणीय बग्स का एक उल्लेखनीय अनुपात कार्यात्मक बग्स (functional bugs) है, जिन्हें रीएंट्रेंसी (reentrancy) जैसे सरल और सामान्य ओरेकल्स का उपयोग करके नहीं पहचाना जा सकता। हमारा उद्देश्य ऐसे बग्स के महत्व के बारे में जागरूकता बढ़ाना और चिकित्सकों को उन्हें पहचानने के लिए अधिक परिष्कृत और सूक्ष्म स्वचालित सिमेंटिक ओरेकल्स विकसित करने के लिए प्रोत्साहित करना है।


स्मार्ट कॉन्ट्रैक्ट्स में शोषणीय बग्स की एक महत्वपूर्ण संख्या कार्यात्मक बग्स की श्रेणी में आती है, जिन्हें सरल और सामान्य ओरेकल्स का उपयोग करके नहीं पहचाना जा सकता।


कृपया ध्यान दें कि यह रिपॉजिटरी वर्तमान में सक्रिय विकास के दौर से गुजर रही है, और चल रही code4rena प्रतियोगिताओं के कारण डेटा समय के साथ बदल सकता है।

डेटासेट विवरण

फ़ोल्डर संरचना

डेटासेट चार फ़ोल्डरों में व्यवस्थित है:

  • papers/: इसमें हमारा ICSE23 पेपर है जो हमारे प्रारंभिक परिणामों का सारांश प्रस्तुत करता है, साथ ही पेपर के लिए पूरक सामग्री भी शामिल है।
  • results/: इसमें bugs.csv में बग वर्गीकरण और contests.csv में प्रत्येक प्रतियोगिता का विवरण शामिल है।
  • contracts/: इसमें वे सभी स्मार्ट कॉन्ट्रैक्ट शामिल हैं जिनकी हमने जाँच की, प्रतियोगिता के समय के संस्करण का उपयोग करते हुए।
  • reports/: इसमें code4rena द्वारा प्रदान की गई सभी रिपोर्टें शामिल हैं।

बग लेबल

हम सर्वेक्षण किए गए बग्स को उनकी प्रकृति के आधार पर तीन मुख्य श्रेणियों में वर्गीकृत करते हैं:

  • दायरे से बाहर के बग्स (जिन्हें O से दर्शाया गया है)
  • सरल और सामान्य परीक्षण ओरेकल्स वाले बग्स (जिन्हें L से दर्शाया गया है)
  • उच्च-स्तरीय सिमेंटिक ओरेकल्स की आवश्यकता वाले बग्स (जिन्हें S से दर्शाया गया है)

चूंकि कार्यात्मक बग्स का वर्गीकरण अस्पष्ट हो सकता है, हम अपने वर्गीकरण मानकों को बेहतर बनाने के लिए सुझावों का स्वागत करते हैं। आप हमारे दस्तावेज़ में अधिक विस्तृत लेबल जानकारी पा सकते हैं, और अधिक जानकारी के लिए हम आपको हमारे वर्तमान वर्गीकरण दिशानिर्देशों को देखने के लिए प्रोत्साहित करते हैं।

अनुशंसित सुरक्षा विश्लेषण उपकरण

हमारा लक्ष्य भेद्यता पहचान तकनीकों की एक व्यापक सूची बनाना है जो Web3 डेवलपर्स और सुरक्षा विश्लेषकों के लिए एक मूल्यवान संसाधन होगी। हम दो मुख्य श्रेणियों पर ध्यान केंद्रित करेंगे:

  • स्मार्ट कॉन्ट्रैक्ट्स के लिए सिमेंटिक ओरेकल्स के विकास को प्राथमिकता देने वाली भेद्यता पहचान तकनीकें।
  • सार्वजनिक रूप से उपलब्ध सुरक्षा विश्लेषण उपकरण जिनका उपयोग ऑडिटिंग के लिए किया जा सकता है।

हम सूची को विस्तारित और बेहतर बनाने में मदद के लिए समुदाय से किसी भी अतिरिक्त सुझाव या योगदान का हार्दिक स्वागत करते हैं।

स्वचालित सिमेंटिक ओरेकल्स के साथ भेद्यता पहचान

हमारा मानना है कि भविष्य के web3 सुरक्षा प्रयास कार्यात्मक बग्स की पहचान और संबंधित ओरेकल्स विकसित करने को प्राथमिकता देंगे। इसके लिए, हम उन तकनीकों की एक सूची संकलित करने का इरादा रखते हैं जो स्वचालित सिमेंटिक ओरेकल्स के निर्माण में मार्गदर्शन प्रदान करती हैं। ये तकनीकें विभिन्न सामग्रियों से प्राप्त की जाएंगी, जैसे सहकर्मी-समीक्षित शोध पत्र, प्री-प्रिंट, उद्योग उपकरण और ऑनलाइन संसाधन।

तकनीकबग श्रेणी
स्मार्ट कॉन्ट्रैक्ट्स में रोल माइनिंग के साथ अनुमति बग्स ढूँढनाAccess Control
AChecker: स्मार्ट कॉन्ट्रैक्ट एक्सेस कंट्रोल भेद्यताओं का स्थिर रूप से पता लगानाAccess Control
स्मार्ट कॉन्ट्रैक्ट निष्पक्षता के स्वचालित सत्यापन की ओरFairness Property
Clockwork Finance: स्मार्ट कॉन्ट्रैक्ट्स में आर्थिक सुरक्षा का स्वचालित विश्लेषणTBD
Confusum Contractum: Ethereum स्मार्ट कॉन्ट्रैक्ट्स में Confused Deputy भेद्यताएँConfused Deputy
Not your Type! Ethereum स्मार्ट कॉन्ट्रैक्ट्स में स्टोरेज कोलिजन भेद्यताओं का पता लगानाStorage Collision

सार्वजनिक रूप से उपलब्ध सुरक्षा विश्लेषण तकनीकें

इस अनुभाग में वे ओपन-सोर्स तकनीकें शामिल होंगी जो सार्वजनिक रूप से उपलब्ध हैं और वर्तमान में सक्रिय विकास में हैं। इन तकनीकों का उपयोग Web3 डेवलपर्स और सुरक्षा विश्लेषकों द्वारा सीधे या अन्य उपकरणों के लिए निर्माण खंड के रूप में किया जा सकता है। हम सोर्स-कोड स्तर की तकनीकों को प्राथमिकता देते हैं, जो Web3 विकास और ऑडिटिंग संदर्भों के लिए बेहतर अनुकूल हैं।

तकनीकडेवलपरविवरणसुरक्षा-संबंधी कीवर्ड्स
SlitherTrail of Bitsस्टेटिक विश्लेषण फ्रेमवर्कVulnerability Detectors, SlithIR
AderynCyfrinस्टेटिक विश्लेषण फ्रेमवर्कStatic Analyzer, Custom Detectors, Markdown Reports
FoundryParadigmविकास टूलचेनFuzzing, Stateful Fuzzing (Invariant Testing), Differential Testing
EchidnaTrail of Bitsफज़रFuzzing, Stateful Fuzzing (Invariant Testing), CI/CD
OptikTrail of Bitsहाइब्रिड फज़र (प्रतीकात्मक निष्पादन + फज़िंग)Fuzzing, Stateful Fuzzing, Symbolic Execution
Woke
इसके अलावा, हम Solidity से परे स्मार्ट कॉन्ट्रैक्ट प्रोग्रामिंग भाषाओं पर लागू सुरक्षा उपयोगिताओं की एक सूची भी तैयार करते हैं।
तकनीकभाषाविवरणसुरक्षा-संबंधी कीवर्ड्स
Move ProverMoveऔपचारिक विनिर्देश और सत्यापनFormal Verification

Web3 सुरक्षा के लिए मूल्यवान संसाधन

इस अनुभाग में web3 सुरक्षा से संबंधित संसाधनों का संकलन शामिल है।
संसाधनकीवर्ड्स
Academic Smart Contract Papersशैक्षणिक पेपर सूची
DeFi Hacks Reproduce - Foundryहमले का पुनरुत्पादन
Smart Contract Security Verification Standardसुरक्षा जाँच सूची
Awesome MythX Smart Contract Security Toolsसुरक्षा विश्लेषण सेवा
Common Security Properties of Smart Contractsसुरक्षा अनुपालन सूट
Immunefi PoC TemplatesPoC टेम्पलेट
Awesome MEV ResourcesMEV संसाधन
Front-Running Attack Benchmark Construction and Vulnerability Detection Technique Evaluationफ्रंट-रनिंग डेटासेट
Ultimate DeFi & Blockchain Research Baseब्लॉकचेन सुरक्षा सब-इन-वन
Common Fork Bugsशोषण डेटासेट

योगदान

हम अपनी परियोजना में सभी प्रकार के योगदानों का स्वागत करते हैं, जिनमें शामिल हैं लेकिन इन्हीं तक सीमित नहीं:

  • स्मार्ट कॉन्ट्रैक्ट सुरक्षा विश्लेषण के लिए नई संदर्भ तकनीकों का सुझाव देना।
  • नई प्रकट की गई code4rena प्रतियोगिता बग्स जोड़ना।
  • वर्गीकरण मानक में सुधार का सुझाव देना।
  • गलत लेबल वाले बग्स को सुधारना।
  • results/contests.csv में किसी भी लापता defillama इकाइयों को भरना।

अधिक विवरण हमारे योगदान दिशानिर्देशों में पाए जा सकते हैं।

उद्धरण

यदि आप किसी शैक्षणिक प्रकाशन के लिए हमारे डेटासेट का उपयोग कर रहे हैं, तो हम निम्नलिखित कार्य के उद्धरण की सराहना करेंगे:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## स्पष्टीकरण

कृपया हमारे वर्गीकरण [दस्तावेज़](https://github.com/zhangzhuosjtu/web3bugs/blob/main/docs/classification.md) देखें।

## आभार

हम [code4rena](https://code4rena.com/) को यह बहुमूल्य जानकारी सार्वजनिक रूप से उपलब्ध कराने के लिए अपनी हार्दिक धन्यवाद देना चाहते हैं।

<details>
<summary>हमारी सराहना उन योगदानकर्ताओं को भी जाती है जिन्होंने अपना बहुमूल्य योगदान दिया।</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
टूल डाउनलोड करें
Ackee Blockchain
विकास टूलचेन
Cross-chain Testing, Invariant Testing, Vulnerability Detectors, IR
4naly3erPicodesस्टेटिक स्कैनरCode4rena Pre-content Testing
ManticoreTrail of Bitsप्रतीकात्मक निष्पादन उपकरणSymbolic Execution, Property Testing
Halmosa16zप्रतीकात्मक बाउंडेड मॉडल चेकरSymbolic Execution, Bound Checker
Solidity SMTCheckerEthereum Foundationप्रतीकात्मक निष्पादन द्वारा औपचारिक सत्यापनSolidity, Formal Verification, Symbolic Execution
MythrilConsensysप्रतीकात्मक निष्पादन उपकरणSymbolic Execution, On-Chain Analysis, Vulnerability Detectors, Taint Analysis
Pyrometer [WIP]Nascentप्रतीकात्मक निष्पादन उपकरणSymbolic Execution, Abstract Interpretation
greedUCSB Seclabस्टेटिक/प्रतीकात्मक विश्लेषण फ्रेमवर्कSymbolic Execution, Bound Checker, Static Analyses, Property Testing
ethpwnethpwnगतिशील विश्लेषण/डीबगिंगEVM simulations, EVM debugging