Moveエコシステムにおける脆弱性パターンを包括的にまとめたコレクションです。
このリソースは、200以上の公開されたMove監査レポートから抽出した1000以上のセキュリティ脆弱性を集約したものです。複数の監査会社および監査人によるレポートを対象とし、入力検証やビジネスロジックの欠陥から、アクセス制御や状態管理の問題に至るまで、脆弱性を共通パターンに分類しています。開発者、監査人、セキュリティ研究者が、Moveコードベースにおける実際の過ちを理解し、認識し、そこから学ぶための中心的なリファレンスを提供します。
| 脆弱性パターン | 件数 |
|---|---|
| ビジネスロジック | 296 |
| 入力検証 | 170 |
| 計算エラー | 148 |
| コーディングミス | 76 |
| アクセス制御 | 73 |
| 状態管理 | 64 |
| コード最適化 | 43 |
| サービス拒否 | 40 |
| 関数欠落 | 37 |
| データ不整合 | 31 |
| オラクル問題 | 27 |
| 中央集権化リスク | 25 |
| 定数定義 | 21 |
| 実装間の不整合 | 16 |
| ランタイム/開発上の問題 | 15 |
| バージョンチェック欠落 | 12 |
| ガス関連問題 | 11 |
| ループ関連問題 | 10 |
| フロントランニング | 7 |
| 衝突 | 5 |
| インフレーション攻撃 | 5 |
| ドキュメント不一致 | 3 |
| 署名リプレイ | 3 |
| 第三者リスク | 2 |
| 競合状態 | 1 |
| 合計 | 1141 |
データは、以下の監査人/監査会社による公開されたMove監査レポートから取得しています:
レポートとプロトコルの完全なリストについては、付録を参照してください。
このデータベース内のすべての調査結果と要約は、公開されている監査レポートから取得しています。
ここで参照されているレポート、ドキュメント、コンテンツの所有権を主張するものではありません。すべての権利は、それぞれの監査人、監査会社、およびプロジェクトチームに帰属します。
このリポジトリは、Moveエコシステムにおける一般的な脆弱性パターンの研究と理解を支援することを目的とした、独立した教育用・非営利プロジェクトです。
正確性を期していますが、誤字、エラー、リンク切れ、または情報の誤帰属が含まれる可能性があります。
誤りや欠落に気付いた場合は、issueを開くかご連絡ください。修正いたします。
プロジェクトの詳細や今後の開発へのサポートについては、概要セクションを参照してください。
| 監査会社/監査人 | レポートリンク |
|---|
| OtterSec | サンプル公開監査レポート(OtterSec Notion) |
| MoveBit | MoveBit — サンプル監査レポート |
| MoveJay | MoveJay(Jayfromthe13th) |
| Zellic | Zellicレポート |
| Spearbit | Spearbitレポート |
| Cantina | Cantinaレポート |
| Code4Arena | Code4Arenaレポート |
| Certora | Certoraセキュリティレポート |
| Hacken | Hacken監査 |
| Pashov Audit Group | Pashov Audit Group — 監査 |
| ExVul Security | ExVul監査 |
| Quantstamp | Quantstampレポート |
| SlowMist | SlowMistレポート |
| Three Sigma | Three Sigmaレポート |
| Asymptotic | Asymptoticレポート |
| Sherlock | Sherlockレポート |