Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Web3Bugs — Desmistificando Bugs Exploráveis em Smart Contracts | Kitploit
Ferramentas/GitHubGitHub/zhangzhuosjtu/web3bugs
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoFuzzingPapers e PesquisaAprendizado e EducaçãoRecursos Curados
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

Desmistificando Bugs Exploráveis em Smart Contracts

Ver Repositório
1.8k248há 1 anoRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Desmistificando Bugs Exploráveis em Contratos Inteligentes Logo

integrity validation

loading-ag-167

Este projeto tem como objetivo fornecer um recurso valioso para desenvolvedores Web3 e analistas de segurança, facilitando a compreensão de bugs exploráveis em contratos inteligentes. Conduzimos uma análise aprofundada de bugs exploráveis extraídos do code4rena e classificamos cada bug de acordo com sua natureza.

Nossa pesquisa inicial sugere que uma proporção notável de bugs exploráveis em contratos inteligentes são bugs funcionais, que não podem ser detectados usando oráculos simples e gerais, como reentrância. Nosso objetivo é aumentar a conscientização sobre a importância desses bugs e incentivar os profissionais a desenvolverem oráculos semânticos automáticos mais sofisticados e matizados para detectá-los.


Um número significativo de bugs exploráveis em contratos inteligentes se enquadra na categoria de bugs funcionais, que não podem ser detectados usando oráculos simples e gerais.


Por favor, esteja ciente de que este repositório está atualmente em desenvolvimento ativo, e os dados podem mudar ao longo do tempo devido aos concursos contínuos da code4rena.

Descrição do Conjunto de Dados

Estrutura de Pastas

O conjunto de dados está organizado em quatro pastas:

  • papers/: contém nosso artigo ICSE23 resumindo nossos resultados preliminares, bem como o material suplementar do artigo.
  • results/: contém a classificação de bugs em bugs.csv e a descrição de cada concurso em contests.csv.
  • contracts/: contém todos os contratos inteligentes que examinamos, usando a versão da época do concurso.
  • reports/: contém todos os relatórios fornecidos pela code4rena.

Rótulos de Bugs

Classificamos os bugs pesquisados em três categorias principais com base em sua natureza:

  • Bugs fora do escopo (denotados por O)
  • Bugs com oráculos de teste simples e gerais (denotados por L)
  • Bugs que exigem oráculos semânticos de alto nível (denotados por S)

Como a classificação de bugs funcionais pode ser ambígua, aceitamos sugestões para melhorar nossos padrões de classificação. Você pode encontrar informações mais detalhadas sobre os rótulos em nossa documentação, e incentivamos você a consultar nossas diretrizes atuais de classificação para obter mais informações.

Ferramentas de Análise de Segurança Recomendadas

Nosso objetivo é criar uma lista abrangente de técnicas de detecção de vulnerabilidades que será um recurso valioso para desenvolvedores Web3 e analistas de segurança. Vamos nos concentrar em duas categorias principais:

  • Técnicas de detecção de vulnerabilidades que priorizam o desenvolvimento de oráculos semânticos para contratos inteligentes.
  • Ferramentas de análise de segurança publicamente disponíveis que podem ser usadas para auditoria

Aceitamos calorosamente quaisquer sugestões ou contribuições adicionais da comunidade para ajudar a expandir e melhorar a lista.

Detecção de Vulnerabilidades com Oráculos Semânticos Automáticos

Acreditamos que os futuros esforços de segurança web3 priorizarão a identificação de bugs funcionais e o desenvolvimento de oráculos correspondentes. Para tanto, pretendemos compilar uma lista de técnicas que ofereçam orientação na criação de oráculos semânticos automáticos. Essas técnicas serão provenientes de diversos materiais, como artigos de pesquisa revisados por pares, pré-impressões, ferramentas da indústria e recursos online.

Técnicas de Análise de Segurança Publicamente Disponíveis

Esta seção incluirá técnicas de código aberto que estão publicamente disponíveis e em desenvolvimento ativo. Essas técnicas podem ser usadas diretamente por desenvolvedores Web3 e analistas de segurança ou como blocos de construção para outras ferramentas. Damos prioridade a técnicas no nível do código-fonte, que são mais adequadas aos contextos de desenvolvimento e auditoria Web3.

Além disso, selecionamos um catálogo de utilitários de segurança aplicáveis a linguagens de programação de contratos inteligentes além do Solidity.
TechniqueLanguageDescriptionSecurity-related Keywords
Move ProverMoveEspecificação e Verificação FormalVerificação Formal

Recursos Valiosos para Segurança Web3

Esta seção contém uma compilação de recursos relacionados à segurança web3.

Contribuindo

Recebemos todos os tipos de contribuições para o nosso projeto, incluindo, mas não se limitando a:

  • Sugerir novas técnicas de referência para análise de segurança de contratos inteligentes.
  • Adicionar bugs de concursos code4rena recém-divulgados.
  • Sugerir melhorias ao padrão de classificação
  • Corrigir bugs rotulados incorretamente
  • Preencher quaisquer entidades defillama ausentes no results/contests.csv

Mais detalhes podem ser encontrados nas nossas diretrizes de contribuição.

Citação

Se você estiver usando nosso conjunto de dados para uma publicação acadêmica, agradeceríamos muito uma citação para o seguinte trabalho:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## Esclarecimento

Consulte nossa [documentação](https://github.com/zhangzhuosjtu/web3bugs/blob/HEAD/docs/classification.md) de classificação.

## Agradecimentos

Gostaríamos de expressar nossos sinceros agradecimentos à [code4rena](https://code4rena.com/) por disponibilizar publicamente estas informações valiosas.

<details>
<summary>Nossa gratidão também se estende aos seguintes contribuidores por suas valiosas contribuições.</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
Baixar ferramenta
TechniqueBug Category
Finding Permission Bugs in Smart Contracts with Role MiningControle de Acesso
AChecker: Statically Detecting Smart Contract Access Control VulnerabilitiesControle de Acesso
Towards Automated Verification of Smart Contract FairnessPropriedade de Justiça
Clockwork Finance: Automated Analysis of Economic Security in Smart ContractsA definir
Confusum Contractum: Confused Deputy Vulnerabilities in Ethereum Smart ContractsDeputado Confuso
Not your Type! Detecting Storage Collision Vulnerabilities in Ethereum Smart ContractsColisão de Armazenamento
TechniqueDeveloper(s)DescriptionSecurity-related Keywords
SlitherTrail of BitsEstrutura de Análise EstáticaDetectores de Vulnerabilidades, SlithIR
AderynCyfrinEstrutura de Análise EstáticaAnalisador Estático, Detectores Personalizados, Relatórios em Markdown
FoundryParadigmKit de Ferramentas de DesenvolvimentoFuzzing, Fuzzing Stateful (Teste de Invariantes), Teste Diferencial
EchidnaTrail of BitsFuzzerFuzzing , Fuzzing Stateful (Teste de Invariantes), CI/CD
OptikTrail of BitsFuzzer Híbrido (Execução Simbólica + Fuzzing)Fuzzing, Fuzzing Stateful, Execução Simbólica
WokeAckee BlockchainKit de Ferramentas de DesenvolvimentoTestes Cross-chain, Teste de Invariantes, Detectores de Vulnerabilidades, IR
4naly3erPicodesScanner EstáticoTeste de Pré-conteúdo da Code4rena
ManticoreTrail of BitsFerramenta de Execução SimbólicaExecução Simbólica, Teste de Propriedades
Halmosa16zVerificador de Modelo Limitado SimbólicoExecução Simbólica, Verificador de Limites
Solidity SMTCheckerEthereum FoundationVerificação Formal por Execução SimbólicaSolidity, Verificação Formal, Execução Simbólica
MythrilConsensysFerramenta de Execução SimbólicaExecução Simbólica, Análise On-Chain, Detectores de Vulnerabilidades, Análise de Taint
Pyrometer [WIP]NascentFerramenta de Execução SimbólicaExecução Simbólica, Interpretação Abstrata
greedUCSB SeclabEstrutura de Análise Estática/SimbólicaExecução Simbólica, Verificador de Limites, Análises Estáticas, Teste de Propriedades
ethpwnethpwnAnálise Dinâmica/DepuraçãoSimulações EVM, Depuração EVM
ResourceKeywords
Academic Smart Contract PapersLista de Artigos Acadêmicos
DeFi Hacks Reproduce - FoundryReprodução de Ataques
Smart Contract Security Verification StandardLista de Verificação de Segurança
Awesome MythX Smart Contract Security ToolsServiço de Análise de Segurança
Common Security Properties of Smart ContractsSuíte de Conformidade de Segurança
Immunefi PoC TemplatesModelos de PoC
Awesome MEV ResourcesRecursos de MEV
Front-Running Attack Benchmark Construction and Vulnerability Detection Technique EvaluationConjunto de Dados de Front-Running
Ultimate DeFi & Blockchain Research BaseSegurança Blockchain Tudo-em-Um
Common Fork BugsConjunto de Dados de Exploits