Skip to main content
QUICK REVIEW

[논문 리뷰] A Data Science Approach for Honeypot Detection in Ethereum

Ramiro Daniel Camino, Christof Ferreira Torres|arXiv (Cornell University)|2019. 10. 03.
Blockchain Technology Applications and Security참고 문헌 19인용 수 9
한 줄 요약

이 논문은 이더리움 환수함을 탐지하기 위해 거래 행동, 자금 흐름 패턴, 소스 코드 길이 및 컴파일 정보와 같은 계약 특징을 분석하는 데이터 과학적 접근법을 제안한다. HoneyBadger 레이블이 부여된 데이터로 훈련된 기계 학습 모델을 사용하여 기존의 알려진 기법과 이전에 알려지지 않은 기법—특히 두 가지 새로운 기법—을 식별하며, 바이트코드 분석에 비해 더 뛰어난 일반화 능력과 탐지 능력을 입증한다.

ABSTRACT

Ethereum smart contracts have recently drawn a considerable amount of attention from the media, the financial industry and academia. With the increase in popularity, malicious users found new opportunities to profit by deceiving newcomers. Consequently, attackers started luring other attackers into contracts that seem to have exploitable flaws, but that actually contain a complex hidden trap that in the end benefits the contract creator. In the blockchain community, these contracts are known as honeypots. A recent study presented a tool called HONEYBADGER that uses symbolic execution to detect honeypots by analyzing contract bytecode. In this paper, we present a data science detection approach based foremost on the contract transaction behavior. We create a partition of all the possible cases of fund movements between the contract creator, the contract, the transaction sender and other participants. To this end, we add transaction aggregated features, such as the number of transactions and the corresponding mean value and other contract features, for example compilation information and source code length. We find that all aforementioned categories of features contain useful information for the detection of honeypots. Moreover, our approach allows us to detect new, previously undetected honeypots of already known techniques. We furthermore employ our method to test the detection of unknown honeypot techniques by sequentially removing one technique from the training set. We show that our method is capable of discovering the removed honeypot techniques. Finally, we discovered two new techniques that were previously not known.

연구 동기 및 목표

  • 기존 바이트코드 분석 도구와 보완되는 데이터 기반의 이더리움 환수함 탐지 방법을 개발하기 위해.
  • 거래 행동과 자금 흐름 패턴이 환수함 탐지에 있어 구분 가능한 신호를 포함하는지 조사하기 위해.
  • 기계 학습을 통해 기존에 알려지지 않은 환수함 기법을 식별하고 검증하기 위해.
  • 훈련 데이터에서 알려진 환수함 기법을 제거한 후 그 기법을 탐지할 수 있는 능력을 테스트하여 모델의 일반화 능력을 평가하기 위해.

제안 방법

  • 저자들은 소스 코드 메타데이터(예: 소스 코드 길이, 컴파일 정보), 거래 수준 집계(예: 거래 수, 평균 가치), 자금 흐름 행동을 결합한 포괄적인 기능 세트를 구축한다.
  • 계약 생성자, 계약, 송신자 및 기타 참가자 간의 자금 이동 사례를 정의하여 재무 상호작용 패턴을 모델링한다.
  • 기계 학습 분류기가 HoneyBadger 도구에서 제공하는 레이블을 사용하여 훈련되며, 이 도구는 기호 실행을 통해 알려진 환수함 기법을 식별한다.
  • 모델은 각 알려진 환수함 기법을 순차적으로 훈련에서 제거하여 테스트하는 '하나 기법을 제외한 전략'을 사용하여 평가된다.
  • 이 접근법은 거래 데이터와 자금 흐름 시퀀스를 활용하여 환수함을 시사하는 행동 이상 징후를 탐지한다.
  • 실제 이더리움 스마트 계약 데이터를 대상으로 데이터 수집, 기능 엔지니어링, 모델 평가의 단계적 방법론을 적용한다.

실험 결과

연구 질문

  • RQ1거래 행동과 자금 흐름 패턴은 환수함과 합법적인 스마트 계약을 효과적으로 구분할 수 있는가?
  • RQ2기존 환수함 사례에 기반한 데이터 과학 모델이 수동 규칙 업데이트 없이도 이전에 알려지지 않은 환수함 기법을 탐지할 수 있는가?
  • RQ3훈련 세트에서 한 가지 환수함 기법만 제거되었을 때 모델의 일반화 능력은 어느 정도 유지되는가?
  • RQ4특정 계약 특징(소스 코드, 거래, 자금 흐름) 중 어느 것이 환수함 탐지에 가장 기여하는가?
  • RQ5HoneyBadger와 같은 바이트코드 기반 도구로는 탐지되지 않지만 행동 분석을 통해 식별 가능한 새로운 환수함 기법이 존재하는가?

주요 결과

  • 모델은 HoneyBadger가 이전에 식별한 모든 알려진 환수함 기법을 성공적으로 탐지하여 강력한 일반화 능력을 입증한다.
  • 모델은 기존에 알려지지 않은 두 가지 환수함 기법—특히 맵 키 인코딩 기법(MKET)—을 식별하였으며, 이는 바이트코드 분석만으로는 탐지되지 않았다.
  • 훈련 세트에서 한 환수함 기법의 모든 계약을 제거한 후에도 테스트 단계에서 그 기법을 탐지할 수 있었으며, 이는 강력한 일반화 능력을 보여준다.
  • 소스 코드, 거래 통계, 자금 흐름 행동의 모든 기능 카테고리가 환수함 탐지에 의미 있는 정보를 기여한다.
  • 수동으로 작성된 규칙에 의존하지 않기 때문에, 모델은 새로운 및 진화하는 환수함 패tern을 탐지하는 데서 HoneyBadger를 능가한다.
  • 연구는 바이트코드 분석이 실패할 경우에도 거래의 행동적 및 재무 패턴이 환수함 계약의 강력한 지표임을 확인한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.