Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
Web3Bugs — 스마트 계약의 악용 가능한 버그 파헤치기 | Kitploit
도구/GitHubGitHub/zhangzhuosjtu/web3bugs
Static AnalysisVulnerability AnalysisCode AnalysisFuzzingPapers & ResearchLearning & EducationCurated Resources
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

스마트 계약의 악용 가능한 버그 파헤치기

저장소 보기
1.8k24841년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

스마트 계약의 악용 가능한 버그 파헤치기 Logo

integrity validation

loading-ag-167

이 프로젝트는 Web3 개발자와 보안 분석가가 스마트 계약의 악용 가능한 버그를 이해하는 데 도움이 되는 유용한 리소스를 제공하는 것을 목표로 합니다. 우리는 code4rena에서 추출한 악용 가능한 버그에 대해 철저한 분석을 수행하고 각 버그를 그 특성에 따라 분류합니다.

우리의 초기 연구에 따르면 스마트 계약의 악용 가능한 버그 중 상당 부분이 단순하고 일반적인 오라클(예: 재진입)로는 탐지할 수 없는 기능적 버그입니다. 우리는 이러한 버그의 중요성에 대한 인식을 높이고 실무자들이 이를 탐지할 수 있는 더 정교하고 세밀한 자동 의미론적 오라클을 개발하도록 장려하고자 합니다.


스마트 계약의 악용 가능한 버그 중 상당수는 단순하고 일반적인 오라클로는 탐지할 수 없는 기능적 버그에 해당합니다.


참고로 이 저장소는 현재 활발히 개발 중이며, 진행 중인 code4rena 콘테스트로 인해 데이터는 시간이 지남에 따라 변경될 수 있습니다.

데이터셋 설명

폴더 구조

데이터셋은 네 개의 폴더로 구성되어 있습니다:

  • papers/: 우리의 예비 결과를 요약한 ICSE23 논문과 해당 논문의 보충 자료를 포함합니다.
  • results/: bugs.csv의 버그 분류와 contests.csv의 각 콘테스트 설명을 포함합니다.
  • contracts/: 콘테스트 당시 버전을 기준으로 검토한 모든 스마트 계약을 포함합니다.
  • reports/: code4rena가 제공한 모든 보고서를 포함합니다.

버그 라벨

우리는 조사한 버그를 그 특성에 따라 세 가지 주요 범주로 분류합니다:

  • 범위 밖의 버그 (__O__로 표시)
  • 간단하고 일반적인 테스트 오라클로 탐지 가능한 버그 (__L__로 표시)
  • 고수준 의미론적 오라클을 요구하는 버그 (__S__로 표시)

기능적 버그의 분류는 모호할 수 있으므로, 분류 기준을 개선하기 위한 제안을 환영합니다. 보다 자세한 라벨 정보는 문서에서 확인할 수 있으며, 현재 분류 지침을 참조하시기 바랍니다.

권장 보안 분석 도구

우리의 목표는 Web3 개발자와 보안 분석가에게 유용한 리소스가 될 포괄적인 취약점 탐지 기법 목록을 만드는 것입니다. 우리는 두 가지 주요 범주에 초점을 맞출 것입니다:

  • 스마트 계약을 위한 의미론적 오라클 개발을 우선시하는 취약점 탐지 기법
  • 감사에 사용할 수 있는 공개적으로 이용 가능한 보안 분석 도구

커뮤니티의 추가 제안이나 기여를 통해 목록을 확장하고 개선하는 데 도움을 주시길 진심으로 환영합니다.

자동 의미론적 오라클을 이용한 취약점 탐지

우리는 향후 web3 보안 노력이 기능적 버그 식별과 이에 대응하는 오라클 개발을 우선시할 것이라고 믿습니다. 이를 위해 자동 의미론적 오라클 생성에 지침을 제공하는 기법 목록을 정리하고자 합니다. 이러한 기법은 동료 검토 연구 논문, 사전 인쇄본, 산업 도구, 온라인 리소스 등 다양한 자료에서 수집될 것입니다.

기법버그 범주
역할 마이닝을 통한 스마트 계약의 권한 버그 찾기접근 제어
AChecker: 스마트 계약 접근 제어 취약점 정적 탐지접근 제어
스마트 계약 공정성 자동 검증을 향하여공정성 속성
Clockwork Finance: 스마트 계약의 경제적 보안 자동 분석TBD
Confusum Contractum: 이더리움 스마트 계약의 혼동된 대리자 취약점혼동된 대리자
Not your Type! 이더리움 스마트 계약의 저장소 충돌 취약점 탐지저장소 충돌

공개적으로 이용 가능한 보안 분석 기법

이 섹션에는 공개적으로 이용 가능하고 현재 활발히 개발 중인 오픈소스 기법이 포함됩니다. 이러한 기법은 Web3 개발자와 보안 분석가가 직접 사용하거나 다른 도구의 구성 요소로 사용할 수 있습니다. 우리는 Web3 개발 및 감사 환경에 더 적합한 소스 코드 수준의 기법을 우선시합니다.

기법개발자설명보안 관련 키워드
SlitherTrail of Bits정적 분석 프레임워크취약점 탐지기, SlithIR
AderynCyfrin정적 분석 프레임워크정적 분석기, 사용자 정의 탐지기, Markdown 보고서
FoundryParadigm개발 툴체인퍼징, 상태 기반 퍼징 (불변식 테스트), 차등 테스트
EchidnaTrail of Bits퍼저퍼징 , 상태 기반 퍼징 (불변식 테스트), CI/CD
OptikTrail of Bits하이브리드 퍼저 (기호 실행 + 퍼징)퍼징, 상태 기반 퍼징, 기호 실행
또한, Solidity 외의 스마트 계약 프로그래밍 언어에 적용할 수 있는 보안 유틸리티 카탈로그를 제공합니다.
기법언어설명보안 관련 키워드
Move ProverMove정형 명세 및 검증정형 검증

Web3 보안에 유용한 리소스

이 섹션은 web3 보안과 관련된 리소스 모음으로 구성되어 있습니다.
리소스키워드
학술 스마트 계약 논문학술 논문 목록
DeFi 해킹 재현 - Foundry공격 재현
스마트 계약 보안 검증 표준보안 체크리스트
Awesome MythX 스마트 계약 보안 도구보안 분석 서비스
스마트 계약의 일반적인 보안 속성보안 컴플라이언스 스위트
Immunefi PoC 템플릿PoC 템플릿
Awesome MEV 리소스MEV 리소스
프론트러닝 공격 벤치마크 구축 및 취약점 탐지 기법 평가프론트러닝 데이터셋
궁극의 DeFi 및 블록체인 연구 베이스블록체인 보안 올인원
일반적인 포크 버그익스플로잇 데이터셋

기여

우리는 다음을 포함하되 이에 국한되지 않는 모든 종류의 기여를 환영합니다:

  • 스마트 계약 보안 분석을 위한 새로운 참조 기법 제안.
  • 새로 공개된 code4rena 콘테스트 버그 추가.
  • 분류 표준 개선 제안
  • 잘못 라벨링된 버그 수정
  • results/contests.csv에서 누락된 defillama 엔티티 채우기

자세한 내용은 기여 지침에서 확인할 수 있습니다.

인용

학술 출판물에 저희 데이터셋을 사용하신다면 다음 작업을 인용해 주시면 정말 감사하겠습니다:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## 설명

분류 [문서](https://github.com/zhangzhuosjtu/web3bugs/blob/main/docs/classification.md)를 참조하세요.

## 감사의 말

이 귀중한 정보를 공개적으로 제공해 주신 [code4rena](https://code4rena.com/)에 진심으로 감사드립니다.

<details>
<summary>다음 기여자분들의 소중한 의견에도 감사드립니다.</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
도구 다운로드
Woke
Ackee Blockchain
개발 툴체인
크로스체인 테스트, 불변식 테스트, 취약점 탐지기, IR
4naly3erPicodes정적 스캐너Code4rena 사전 콘텐츠 테스트
ManticoreTrail of Bits기호 실행 도구기호 실행, 속성 테스트
Halmosa16z기호 실행 기반 유계 모델 검사기기호 실행, 경계 검사기
Solidity SMTCheckerEthereum Foundation기호 실행을 통한 정형 검증Solidity, 정형 검증, 기호 실행
MythrilConsensys기호 실행 도구기호 실행, 온체인 분석, 취약점 탐지기, 오염 분석
Pyrometer [WIP]Nascent기호 실행 도구기호 실행, 추상 해석
greedUCSB Seclab정적/기호 분석 프레임워크기호 실행, 경계 검사기, 정적 분석, 속성 테스트
ethpwnethpwn동적 분석/디버깅EVM 시뮬레이션, EVM 디버깅