Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Web3Bugs — 揭秘智能合约中的可利用漏洞 | Kitploit
工具/GitHubGitHub/zhangzhuosjtu/web3bugs
静态分析漏洞分析代码分析模糊测试论文与研究学习与教育精选资源
GitHubzhangzhuosjtu/web3bugs

Web3Bugs

揭秘智能合约中的可利用漏洞

查看仓库
1.8k2481年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

揭秘智能合约中的可利用漏洞 Logo

integrity validation

loading-ag-167

本项目旨在通过帮助 Web3 开发者和安全分析师理解智能合约中的可利用漏洞,为他们提供一份有价值的资源。我们对从 code4rena 中提取的可利用漏洞进行了深入分析,并根据漏洞的性质对其进行分类。

我们的初步研究表明,智能合约中相当大比例的可利用漏洞属于功能性漏洞,这些漏洞无法使用简单通用的预言机(如重入漏洞检测)检测出来。我们希望提高人们对这类漏洞重要性的认识,并鼓励从业者开发更复杂、更精细的自动化语义预言机来检测它们。


智能合约中相当一部分可利用漏洞属于功能性漏洞,无法通过简单通用的预言机检测出来。


请注意,本仓库目前正在积极开发中,由于 code4rena 比赛持续进行,数据可能会随时间发生变化。

数据集描述

文件夹结构

该数据集按以下四个文件夹组织:

  • papers/: 包含我们的 ICSE23 论文(总结了初步研究结果)及论文补充材料。
  • results/: 包含 bugs.csv 中的漏洞分类以及 contests.csv 中每场比赛的描述。
  • contracts/: 包含我们检查过的所有智能合约,版本采用比赛当时所用的版本。
  • reports/: 包含 code4rena 提供的所有报告。

漏洞标签

我们根据所审查漏洞的性质将其分为三个主要类别:

  • 范围外漏洞(以 O 表示)
  • 可通过简单通用测试预言机检测的漏洞(以 L 表示)
  • 需要高级语义预言机检测的漏洞(以 S 表示)

由于功能性漏洞的分类可能存在歧义,我们欢迎提出改进分类标准的建议。你可以在我们的文档中找到更详细的标签信息,也建议你查阅我们当前的分类指南以了解更多信息。

推荐的安全分析工具

我们的目标是编制一份全面的漏洞检测技术清单,为 Web3 开发者和安全分析师提供有价值的资源。我们将重点关注两大类:

  • 优先开发智能合约语义预言机的漏洞检测技术。
  • 可用于审计的公开安全分析工具。

我们热忱欢迎社区提出更多建议或贡献,以帮助扩展和改进这份清单。

基于自动语义预言机的漏洞检测

我们相信,未来的 Web3 安全工作将优先识别功能性漏洞并开发相应的预言机。为此,我们计划整理一份能够为创建自动化语义预言机提供指导的技术清单。这些技术将来源于多种材料,如经同行评审的研究论文、预印本、行业工具和在线资源。

公开可用的安全分析技术

本节将收录公开可用且目前仍在积极开发中的开源技术。这些技术既可供 Web3 开发者和安全分析师直接使用,也可作为其他工具的构建模块。我们优先考虑源代码级技术,因为它们更适用于 Web3 开发和审计场景。

此外,我们还整理了一份适用于 Solidity 以外的智能合约编程语言的安全工具目录。
技术语言描述安全相关关键词
Move ProverMove形式化规范与验证形式化验证

Web3 安全优质资源

本节包含与 Web3 安全相关的资源汇编。

贡献

我们欢迎对本项目的各类贡献,包括但不限于:

  • 为智能合约安全分析推荐新的参考技术。
  • 添加新披露的 code4rena 比赛漏洞。
  • 对分类标准提出改进建议
  • 纠正标签错误的漏洞
  • 在 results/contests.csv 中补充缺失的 defillama 实体

更多详情请参阅我们的贡献指南。

引用

如果您在学术出版物中使用我们的数据集,我们非常感谢您引用以下工作:``` @inproceedings{DBLP:conf/icse/ZhangZXL23, author = {Zhuo Zhang and Brian Zhang and Wen Xu and Zhiqiang Lin}, title = {Demystifying Exploitable Bugs in Smart Contracts}, booktitle = {{ICSE}}, pages = {615--627}, publisher = {{IEEE}}, year = {2023} }

root@kitploit:~
## 说明

请参阅我们的分类[文档](https://github.com/zhangzhuosjtu/web3bugs/blob/HEAD/docs/classification.md)。

## 致谢

我们谨向 [code4rena](https://code4rena.com/) 表示诚挚的感谢,感谢他们公开提供这些宝贵的信息。

<details>
<summary>我们也感谢以下贡献者的宝贵意见。</summary></br>

+ [__ItsNio__](https://github.com/niothefirst)
+ [__Wen Xu__](https://github.com/tarafans)
+ [__Patrick Collins__](https://github.com/PatrickAlphaC)
+ [__Meng Xu__](https://twitter.com/meng_xu_cs)
+ [__y3s0n__](https://github.com/CharesFang)
+ [__William Aaron Cheung__](https://github.com/Troublor)
+ [__soaphorn__](https://github.com/soaphorn)
+ [__Fabio Gritti__](https://github.com/degrigis)
+ [__Yannick__](https://twitter.com/MillusPontius)

</details>
下载工具
技术漏洞类别
Finding Permission Bugs in Smart Contracts with Role Mining访问控制
AChecker: Statically Detecting Smart Contract Access Control Vulnerabilities访问控制
Towards Automated Verification of Smart Contract Fairness公平性属性
Clockwork Finance: Automated Analysis of Economic Security in Smart ContractsTBD
Confusum Contractum: Confused Deputy Vulnerabilities in Ethereum Smart Contracts混淆代理
Not your Type! Detecting Storage Collision Vulnerabilities in Ethereum Smart Contracts存储冲突
技术开发者描述安全相关关键词
SlitherTrail of Bits静态分析框架漏洞检测器, SlithIR
AderynCyfrin静态分析框架静态分析器, 自定义检测器, Markdown 报告
FoundryParadigm开发工具链模糊测试, 有状态模糊测试(不变量测试), 差分测试
EchidnaTrail of Bits模糊测试工具模糊测试 , 有状态模糊测试(不变量测试), CI/CD
OptikTrail of Bits混合模糊测试(符号执行 + 模糊测试)模糊测试、有状态模糊测试、符号执行
WokeAckee Blockchain开发工具链跨链测试, 不变量测试, 漏洞检测器, IR
4naly3erPicodes静态扫描器Code4rena 赛前内容测试
ManticoreTrail of Bits符号执行工具符号执行, 属性测试
Halmosa16z符号有界模型检查器符号执行、边界检查器
Solidity SMTCheckerEthereum Foundation基于符号执行的形式化验证Solidity、形式化验证、符号执行
MythrilConsensys符号执行工具符号执行, 链上分析, 漏洞检测器, 污点分析
Pyrometer [WIP]Nascent符号执行工具符号执行、抽象解释
greedUCSB Seclab静态/符号分析框架符号执行、边界检查器、静态分析、属性测试
ethpwnethpwn动态分析/调试EVM 模拟、EVM 调试
资源关键词
Academic Smart Contract Papers学术论文列表
DeFi Hacks Reproduce - Foundry攻击复现
Smart Contract Security Verification Standard安全检查清单
Awesome MythX Smart Contract Security Tools安全分析服务
Common Security Properties of Smart Contracts安全合规套件
Immunefi PoC TemplatesPoC 模板
Awesome MEV ResourcesMEV 资源
Front-Running Attack Benchmark Construction and Vulnerability Detection Technique EvaluationFront-Running 数据集
Ultimate DeFi & Blockchain Research Base区块链安全一站式资源
Common Fork Bugs漏洞利用数据集