Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

订阅源联系隐私© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Web3Bugs — 揭秘智能合约中的可利用漏洞 | Kitploit
工具/GitHubGitHub/zhangzhuosjtu/web3bugs
静态分析漏洞分析代码分析模糊测试论文与研究学习与教育精选资源
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

揭秘智能合约中的可利用漏洞

查看仓库
1.8k248191年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

揭秘智能合约中的可利用漏洞 Logo

integrity validation

loading-ag-167

本项目旨在通过帮助 Web3 开发者和安全分析师理解智能合约中的可利用漏洞,为他们提供一份有价值的资源。我们对从 code4rena 中提取的可利用漏洞进行了深入分析,并根据漏洞的性质对其进行分类。

我们的初步研究表明,智能合约中相当大比例的可利用漏洞属于功能性漏洞,这些漏洞无法使用简单通用的预言机(如重入漏洞检测)检测出来。我们希望提高人们对这类漏洞重要性的认识,并鼓励从业者开发更复杂、更精细的自动化语义预言机来检测它们。


智能合约中相当一部分可利用漏洞属于功能性漏洞,无法通过简单通用的预言机检测出来。


请注意,本仓库目前正在积极开发中,由于 code4rena 比赛持续进行,数据可能会随时间发生变化。

数据集描述

文件夹结构

该数据集按以下四个文件夹组织:

  • papers/: 包含我们的 ICSE23 论文(总结了初步研究结果)及论文补充材料。
  • results/: 包含 bugs.csv 中的漏洞分类以及 contests.csv 中每场比赛的描述。
  • contracts/: 包含我们检查过的所有智能合约,版本采用比赛当时所用的版本。
  • reports/: 包含 code4rena 提供的所有报告。

漏洞标签

我们根据所审查漏洞的性质将其分为三个主要类别:

  • 范围外漏洞(以 O 表示)
  • 可通过简单通用测试预言机检测的漏洞(以 L 表示)
  • 需要高级语义预言机检测的漏洞(以 S 表示)

由于功能性漏洞的分类可能存在歧义,我们欢迎提出改进分类标准的建议。你可以在我们的文档中找到更详细的标签信息,也建议你查阅我们当前的分类指南以了解更多信息。

推荐的安全分析工具

我们的目标是编制一份全面的漏洞检测技术清单,为 Web3 开发者和安全分析师提供有价值的资源。我们将重点关注两大类:

  • 优先开发智能合约语义预言机的漏洞检测技术。
  • 可用于审计的公开安全分析工具。

我们热忱欢迎社区提出更多建议或贡献,以帮助扩展和改进这份清单。

基于自动语义预言机的漏洞检测

我们相信,未来的 Web3 安全工作将优先识别功能性漏洞并开发相应的预言机。为此,我们计划整理一份能够为创建自动化语义预言机提供指导的技术清单。这些技术将来源于多种材料,如经同行评审的研究论文、预印本、行业工具和在线资源。

技术漏洞类别
Finding Permission Bugs in Smart Contracts with Role Mining访问控制
AChecker: Statically Detecting Smart Contract Access Control Vulnerabilities访问控制
Towards Automated Verification of Smart Contract Fairness公平性属性
Clockwork Finance: Automated Analysis of Economic Security in Smart ContractsTBD
Confusum Contractum: Confused Deputy Vulnerabilities in Ethereum Smart Contracts混淆代理
Not your Type! Detecting Storage Collision Vulnerabilities in Ethereum Smart Contracts存储冲突

公开可用的安全分析技术

本节将收录公开可用且目前仍在积极开发中的开源技术。这些技术既可供 Web3 开发者和安全分析师直接使用,也可作为其他工具的构建模块。我们优先考虑源代码级技术,因为它们更适用于 Web3 开发和审计场景。

下载工具