Skip to main content
QUICK REVIEW

[論文レビュー] DEPOSafe: Demystifying the Fake Deposit Vulnerability in Ethereum Smart Contracts

Ru Ji, Ningyu He|arXiv (Cornell University)|Jun 11, 2020
Blockchain Technology Applications and Security参考文献 21被引用数 5
ひとこと要約

本論文では、記号実行と動的動作モデリングを用いて、イーサリアムのERC-20スマートコントラクトにおけるなりすまし預金脆弱性を自動検出・検証するDEPOSafeと呼ばれるツールを紹介する。このツールは17万6千件のコントラクトを分析し、7千件を超える脆弱なコントラクトを同定した。特に、検証が弱い中央集権型取引所において顕著なリスクが確認され、ブロックチェーンエコシステム全体に深刻なセキュリティ脅威が存在することが明らかになった。

ABSTRACT

Cryptocurrency has seen an explosive growth in recent years, thanks to the evolvement of blockchain technology and its economic ecosystem. Besides Bitcoin, thousands of cryptocurrencies have been distributed on blockchains, while hundreds of cryptocurrency exchanges are emerging to facilitate the trading of digital assets. At the same time, it also attracts the attentions of attackers. Fake deposit, as one of the most representative attacks (vulnerabilities) related to exchanges and tokens, has been frequently observed in the blockchain ecosystem, causing large financial losses. However, besides a few security reports, our community lacks of the understanding of this vulnerability, for example its scale and the impacts. In this paper, we take the first step to demystify the fake deposit vulnerability. Based on the essential patterns we have summarized, we implement DEPOSafe, an automated tool to detect and verify (exploit) the fake deposit vulnerability in ERC-20 smart contracts. DEPOSafe incorporates several key techniques including symbolic execution based static analysis and behavior modeling based dynamic verification. By applying DEPOSafe to 176,000 ERC-20 smart contracts, we have identified over 7,000 vulnerable contracts that may suffer from two types of attacks. Our findings demonstrate the urgency to identify and prevent the fake deposit vulnerability.

研究の動機と目的

  • 実際の攻撃によって重大な財務的損失をもたらした、イーサリアムERC-20スマートコントラクトにおけるなりすまし預金脆弱性を体系的に特徴づけること。
  • 特に中央集権型取引所(CEXes)と関連して、この脆弱性がイーサリアムエコシステム全体に及ぼす規模と影響を測定すること。
  • 高精度でなりすまし預金脆弱性を検出・検証できる自動化ツール、DEPOSafeの開発。
  • 開発者、取引所、規制当局に対して、この軽視されがちな脆弱性の広がりと深刻さについての認識を高めること。
  • スマートコントラクト開発者および取引所運営者による、悪用を防ぐための実行可能な緩和戦略を提供すること。

提案手法

  • 記号実行に基づく静的解析(Mythrilを用いて)を用いて、ERC-20コントラクトにおける潜在的な脆弱性パターンを検出する。
  • トークンと取引所間の預金インタラクションをエミュレートする動的バリデーターを構築し、静的解析による誤検出を低減する。
  • 攻撃タイプを2つに分類:Type-I(トークンレベルの欠陥)とType-II(不適切な取引所検証)。それぞれに異なる検出基準を設ける。
  • DEPOSafeは2015年7月から2020年3月にかけて展開された17万6千件のERC-20コントラクトを評価し、転送およびtransferFrom関数の実装に焦点を当てる。
  • 検出された脆弱性は、取引フローのシミュレーションと、整合性のない戻り値動作や欠落した例外のチェックにより検証される。
  • スマートコントラクト監査パイプラインへの統合を想定し、スケーラブルで実用的なアプローチを設計している。

実験結果

リサーチクエスチョン

  • RQ1ERC-20スマートコントラクトにおけるなりすまし預金脆弱性を引き起こす本質的な実装パターンは何か?
  • RQ2イーサリアムERC-20エコシステム全体において、なりすまし預金脆弱性はどれほど広範に広がっているか?
  • RQ3特に、弱い取引所検証と組み合わせた場合、この脆弱性の財務的および運用的影響は何か?
  • RQ4自動化ツールが高精度でなりすまし預金脆弱性を検出・検証できるか?
  • RQ5静的検出における誤検出の根本的原因は何か?動的検証は信頼性をどのように向上させられるか?

主な発見

  • DEPOSafeは、不適切な取引所検証が必要なため攻撃可能なType-IIなりすまし預金攻撃に対して、7,716件のERC-20スマートコントラクトを脆弱と特定した。
  • そのうち56トークンは合計で11億ドルを超える時価総額を有し、69万5千人以上の保有者と460万件以上の取引を記録しており、甚大な露出リスクを示している。
  • 本研究では、非標準的なERC-20実装、特に不適切なtransferおよびtransferFrom関数により、7千件を超えるコントラクトがType-I攻撃に対して脆弱であると判明した。
  • 多くのコントラクトが失敗時にブール値を返す一方で例外をスローしないため、攻撃者が残高および承認許可のチェックを回避できる。
  • 分析から、バックエンドでの預金取引検証が不十分なため、多数の取引所がなりすまし預金攻撃に対して脆弱である可能性があることが示された。
  • これらの発見は、中央集権型取引所における検証メカニズムの改善と、開発者がERC-20規格に厳密に準拠する必要性を強く示唆している。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。