Skip to main content
QUICK REVIEW

[論文レビュー] A Data Science Approach for Honeypot Detection in Ethereum

Ramiro Daniel Camino, Christof Ferreira Torres|arXiv (Cornell University)|Oct 3, 2019
Blockchain Technology Applications and Security参考文献 19被引用数 9
ひとこと要約

本論文は、取引行動、資金流れのパターン、およびソースコード長やコンパイル情報などのコントラクト特徴量を分析することで、イーサリアムのハニーポットを検出するデータサイエンス的手法を提案する。HoneyBadgerでラベル付けされたデータで訓練された機械学習モデルを用い、既知および未知のハニーポット技術(2つの新規技術も含む)を同定し、バイナリコードのみの分析よりも優れた汎化能力と発見能力を示している。

ABSTRACT

Ethereum smart contracts have recently drawn a considerable amount of attention from the media, the financial industry and academia. With the increase in popularity, malicious users found new opportunities to profit by deceiving newcomers. Consequently, attackers started luring other attackers into contracts that seem to have exploitable flaws, but that actually contain a complex hidden trap that in the end benefits the contract creator. In the blockchain community, these contracts are known as honeypots. A recent study presented a tool called HONEYBADGER that uses symbolic execution to detect honeypots by analyzing contract bytecode. In this paper, we present a data science detection approach based foremost on the contract transaction behavior. We create a partition of all the possible cases of fund movements between the contract creator, the contract, the transaction sender and other participants. To this end, we add transaction aggregated features, such as the number of transactions and the corresponding mean value and other contract features, for example compilation information and source code length. We find that all aforementioned categories of features contain useful information for the detection of honeypots. Moreover, our approach allows us to detect new, previously undetected honeypots of already known techniques. We furthermore employ our method to test the detection of unknown honeypot techniques by sequentially removing one technique from the training set. We show that our method is capable of discovering the removed honeypot techniques. Finally, we discovered two new techniques that were previously not known.

研究の動機と目的

  • 既存のバイナリコード分析ツールと補完する、データ駆動型のイーサリアムハニーポット検出手法を開発すること。
  • 取引行動および資金流れのパターンに、ハニーポット検出に特徴的な信号が含まれるかどうかを調査すること。
  • 機械学習を用いて、以前に知られていなかったハニーポット技術を同定・検証すること。
  • 訓練データから既知のハニーポット技術を除外することで、モデルの汎化能力を評価し、それらを未検知の技術として検出できるかをテストすること。

提案手法

  • 著者らは、ソースコードメタデータ(例:ソースコード長、コンパイル情報)、取引レベルの集計(例:取引数、平均送金額)、資金流れ行動を組み合わせた包括的な特徴量セットを構築した。
  • コントラクト作成者、コントラクト自体、送信者、その他の参加者間の資金移動ケースを定義し、資金的相互作用のパターンをモデル化した。
  • HoneyBadgerツールがシンボリック実行を用いて既知のハニーポット技術を同定するラベルを用いて、機械学習分類器を訓練した。
  • 各既知のハニーポット技術を順次訓練データから除外する「1つの技術を除いて訓練する」戦略を用いて、モデルを評価した。これにより、未学習の技術を検出できるかをテストした。
  • 取引データおよび資金流れのシーケンスを活用し、ハニーポットを示す行動的異常を検出する。
  • 本研究は、実際のイーサリアムスマートコントラクトデータを対象とした、データ収集、特徴量工学、モデル評価の段階的プロセスを採用した。

実験結果

リサーチクエスチョン

  • RQ1取引行動および資金流れのパターンは、ハニーポットと正当なスマートコントラクトを効果的に区別できるか?
  • RQ2既知のハニーポットインスタンスで訓練されたデータサイエンスモデルは、手動でのルール更新なしに、未確認のハニーポット技術を検出できるか?
  • RQ3訓練データから1つのハニーポット技術を除外した場合、モデルの汎化能力はどの程度維持されるか?
  • RQ4特定のコントラクト特徴量(ソースコード、取引、資金流れ)のうち、どれがハニーポット検出に最も寄与しているか?
  • RQ5HoneyBadgerのようなバイナリコードベースのツールでは検出できないが、行動分析によって同定可能な新規のハニーポット技術は存在するか?

主な発見

  • モデルは、HoneyBadgerが事前に同定したすべての既知のハニーポット技術を正常に検出でき、強力な汎化能力を示した。
  • モデルは、以前に知られていなかった2つのハニーポット技術(特に、マップキーエンコーディングテクニック(MKET))を同定したが、これらはバイナリコード分析のみでは検出できなかった。
  • 訓練データから1つのハニーポット技術のすべてのコントラクトを除外しても、テスト段階でその技術を検出する能力を維持したため、モデルの堅牢な汎化能力が裏付けられた。
  • ソースコード、取引統計、資金流れ行動の3つの特徴カテゴリすべてが、ハニーポット検出に意味のある情報を提供している。
  • モデルは、手動で作成されたルールに依存しないため、HoneyBadgerよりも新規で進化するハニーポットパターンの検出に優れており、性能を発揮した。
  • 本研究は、バイナリコード分析が失敗する場合でも、取引における行動的および財務的パターンがハニーポットコントラクトの強力な兆候であることを確認した。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。