Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Web3Bugs — Демистификация эксплуатируемых уязвимостей в смарт-контрактах | Kitploit
Инструменты/GitHubGitHub/zhangzhuosjtu/web3bugs
Статический анализАнализ уязвимостейАнализ КодаФаззингСтатьи и ИсследованияОбучение и ОбразованиеПодобранные Ресурсы
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

Демистификация эксплуатируемых уязвимостей в смарт-контрактах

Репозиторий
1.8k248181 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Демистификация эксплуатируемых ошибок в смарт-контрактах Logo

integrity validation

loading-ag-167

Этот проект направлен на предоставление ценного ресурса для Web3-разработчиков и аналитиков безопасности, помогая им понять эксплуатируемые ошибки в смарт-контрактах. Мы проводим тщательный анализ эксплуатируемых ошибок, извлечённых из code4rena, и классифицируем каждую ошибку по её природе.

Наши первоначальные исследования показывают, что значительная доля эксплуатируемых ошибок в смарт-контрактах относится к функциональным ошибкам, которые невозможно обнаружить с помощью простых и общих оракулов, таких как повторный вход (reentrancy). Мы стремимся повысить осведомлённость о значимости таких ошибок и призываем практиков разрабатывать более сложные и тонкие автоматические семантические оракулы для их обнаружения.


Значительная часть эксплуатируемых ошибок в смарт-контрактах относится к категории функциональных ошибок, которые невозможно обнаружить с помощью простых и общих оракулов.


Обратите внимание, что этот репозиторий находится в активной разработке, и данные могут меняться со временем из-за текущих конкурсов code4rena.

Описание набора данных

Структура каталогов

Набор данных организован в четыре папки:

  • papers/: содержит нашу статью ICSE23, обобщающую предварительные результаты, а также дополнительные материалы к статье.
  • results/: содержит классификацию ошибок в bugs.csv и описание каждого конкурса в contests.csv.
  • contracts/: содержит все смарт-контракты, которые мы исследовали, с использованием версии на момент проведения конкурса.
  • reports/: содержит все отчёты, предоставленные code4rena.

Метки ошибок

Мы классифицируем исследованные ошибки по трём основным категориям в зависимости от их природы:

  • Ошибки вне области действия (обозначаются O)
  • Ошибки, обнаруживаемые простыми и общими тестовыми оракулами (обозначаются L)
  • Ошибки, требующие высокоуровневых семантических оракулов (обозначаются S)

Поскольку классификация функциональных ошибок может быть неоднозначной, мы приветствуем предложения по улучшению наших стандартов классификации. Более подробную информацию о метках вы можете найти в нашей документации, и мы рекомендуем обратиться к нашим текущим рекомендациям по классификации.

Рекомендуемые инструменты анализа безопасности

Наша цель — создать исчерпывающий список методов обнаружения уязвимостей, который станет ценным ресурсом для Web3-разработчиков и аналитиков безопасности. Мы сосредоточимся на двух основных категориях:

  • Методы обнаружения уязвимостей, в которых приоритет отдаётся разработке семантических оракулов для смарт-контрактов.
  • Общедоступные инструменты анализа безопасности, которые можно использовать для аудита

Мы искренне приветствуем любые дополнительные предложения и вклад сообщества, чтобы помочь расширить и улучшить этот список.

Обнаружение уязвимостей с помощью автоматических семантических оракулов

Мы считаем, что будущие усилия в области безопасности web3 будут сосредоточены на выявлении функциональных ошибок и разработке соответствующих оракулов. Для этого мы намерены составить список методов, которые помогут в создании автоматических семантических оракулов. Эти методы будут взяты из различных источников, таких как рецензируемые исследовательские статьи, препринты, отраслевые инструменты и онлайн-ресурсы.

TechniqueBug Category
Finding Permission Bugs in Smart Contracts with Role MiningКонтроль доступа
AChecker: Statically Detecting Smart Contract Access Control VulnerabilitiesКонтроль доступа
Towards Automated Verification of Smart Contract FairnessСвойство справедливости
Clockwork Finance: Automated Analysis of Economic Security in Smart ContractsTBD
Confusum Contractum: Confused Deputy Vulnerabilities in Ethereum Smart ContractsConfused Deputy
Not your Type! Detecting Storage Collision Vulnerabilities in Ethereum Smart ContractsКоллизия хранилища

Общедоступные методы анализа безопасности

В этом разделе будут представлены открытые методы, которые находятся в открытом доступе и активно развиваются. Эти методы могут использоваться напрямую Web3-разработчиками и аналитиками безопасности или как составные части для других инструментов. Мы отдаём приоритет методам, работающим на уровне исходного кода, которые лучше подходят для Web3-разработки и аудита.

Скачать инструмент