論文の概要: Smart Contracts Claimed Vulnerable by the CVE Database, with Labels and Source Locations
- arxiv url: http://arxiv.org/abs/2609.01186v1
- Date: Tue, 01 Sep 2026 13:01:39 GMT
- ステータス: 翻訳完了
- システム内更新日: 2026-09-02 16:31:36.669228
- Title: Smart Contracts Claimed Vulnerable by the CVE Database, with Labels and Source Locations
- Title(参考訳): ラベルとソースロケーションを備えたCVEデータベースによるスマートコントラクトの脆弱性
- Authors: Monika di Angelo, Gernot Salzer,
- Abstract要約: 本稿では、スマートコントラクトを参照して、CVEレコードのキュレートされたデータセットであるCVE-Smart-Contractsを紹介する。
データセットには3つのラベルに従って脆弱なアーティファクト(ソースコードとバイトコード)が含まれている。
このデータセットは経験的セキュリティ研究、特にコード解析と修復技術の評価をサポートする。
- 参考スコア(独自算出の注目度): 0.0
- License: http://creativecommons.org/licenses/by/4.0/
- Abstract: The Common Vulnerabilities and Exposures (CVE) database catalogs vulnerability claims in hard- and software, among them those pertaining to blockchain programs a.k.a. smart contracts. We present CVE-Smart-Contracts, a curated dataset of CVE records up to July 2026 referring to Ethereum smart contracts. The dataset contains the vulnerable artifacts (source code and runtime bytecode), labels according to three taxonomies, and function-level locations. The retrieval of CVE records, collection of additional evidence, validation of the correspondence between records and artifacts, label assignment, and vulnerability localization are automated, leaving 15% to manual analysis. The dataset does not validate the original vulnerability claims, but marks a few records obviously wrong as `refuted'. For the sake of reproducibility, all external inputs are retained, so that rerunning the pipelines results in the same outputs. The dataset comprises 491 records linked to deployed contracts, 26 referring to projects (mostly libraries), 45 without validated artifacts, and six records with refuted claims. The dataset supports empirical security research, in particular the evaluation of code analysis and repair techniques.
- Abstract(参考訳): Common Vulnerabilities and Exposures(CVE)データベースカタログは、ハードおよびソフトウェアにおける脆弱性の主張を分類する。
我々は2026年7月までCVEレコードのキュレートされたデータセットであるCVE-Smart-Contractsを紹介した。
データセットには、脆弱なアーティファクト(ソースコードとランタイムバイトコード)、3つの分類体系に従ってラベルと関数レベルのロケーションが含まれている。
CVEレコードの検索、追加の証拠の収集、レコードとアーティファクトの対応の検証、ラベルの割り当て、脆弱性のローカライゼーションが自動化され、手作業による分析に15%が残される。
データセットは、元の脆弱性のクレームを検証していないが、明らかに‘反響’としていくつかのレコードをマークしている。
再現性のために、全ての外部入力が保持され、パイプラインを再実行することで、同じ出力が得られる。
データセットは、デプロイされたコントラクトにリンクされた491のレコード、26のプロジェクト(主にライブラリ)、45の検証済みアーティファクト、および反証付きクレームを伴う6つのレコードで構成されている。
このデータセットは経験的セキュリティ研究、特にコード解析と修復技術の評価をサポートする。
関連論文リスト
- The Data Problem in Software Vulnerability Analysis: Artifacts, Quality, and Consumption [15.434821716002519]
データセット中心の分類法を用いて脆弱性分析の背後にあるデータについて検討する。
2016-2026年に関する1522の論文の体系化されたコーパスと、それ以前の基礎的な作業から、私たちは111のアンカー・ペーパーの結びついたセットをディープコーディングしました。
実行可能アーティファクトは、24のデータセットのうち15が実世界のグレード化され、独立したチェックを受けたラベルを持つ唯一の主要なタイプです。
論文 参考訳(メタデータ) (2026-09-01T16:33:30Z) - Ethereum NFT Smart Contracts: Knowledge-Guided Vulnerability Detection with LLM and Code Slicing [2.0706429677946563]
本稿では,脆弱性に着目したコードスライシング,ERC-721指向の知識ベース,制約付きDeepSeek解析を組み合わせた脆弱性検出手法を提案する。
450 NFTの契約サンプルでは、完全な構成で437の正のラベルが作られ、97.1%の正のラベルが報告された。
外部知識ベースを取り除き87.11%まで削減し、知識ベースを使わずに完全な契約を分析することで73.78%まで削減した。
論文 参考訳(メタデータ) (2026-07-24T05:10:26Z) - SCDBench: A Benchmark for LLM-Based Smart Contract Decompilers [55.39407031861402]
本稿では,スマートコントラクトデコンパイルのためのデータセットとベンチマーク手法であるSCDBenchを紹介する。
データセットには600の現実のSolidityコントラクトと、ペア化されたバイトコード入力、地味なソースコード、再生可能なセマンティックチェックポイントが含まれている。
我々は,GLM-5の変種を含むゼロショット逆コンパイル設定において,Claude Opus 4.7,GPT-5.3-Codex,GLM-5を評価した。
論文 参考訳(メタデータ) (2026-05-27T20:08:47Z) - V2E: Validating Smart Contract Vulnerabilities through Profit-driven Exploit Generation and Execution [52.57923394143007]
V2Eは、報告された脆弱性が本当に悪用されているかどうかを検証するための新しいフレームワークである。
V2EはProof-of-Concept(PoC)を自動的に生成し、脆弱性がトリガー可能かどうかを評価し、損失を発生させる。
264のラベル付き契約の評価は、V2Eがベースラインアプローチより優れていることを示している。
論文 参考訳(メタデータ) (2026-04-15T08:24:24Z) - One Signature, Multiple Payments: Demystifying and Detecting Signature Replay Vulnerabilities in Smart Contracts [56.94148977064169]
署名の使用状況のチェックが不足すると、繰り返し検証が行われ、許可の不正使用のリスクが増大し、契約資産が脅かされる可能性がある。
我々はこの問題をSignature Replay Vulnerability (SRV) として定義する。
37のブロックチェーンセキュリティ企業を対象とした1,419の監査報告から、詳細なSRV記述と5種類のSRVを分類した108を識別しました。
論文 参考訳(メタデータ) (2025-11-12T09:17:13Z) - Trace: Securing Smart Contract Repository Against Access Control Vulnerability [58.02691083789239]
GitHubはソースコード、ドキュメント、設定ファイルを含む多数のスマートコントラクトリポジトリをホストしている。
サードパーティの開発者は、カスタム開発中にこれらのリポジトリからコードを参照、再利用、フォークすることが多い。
スマートコントラクトの脆弱性を検出する既存のツールは、複雑なリポジトリを扱う能力に制限されている。
論文 参考訳(メタデータ) (2025-10-22T05:18:28Z) - Decompiling Smart Contracts with a Large Language Model [51.49197239479266]
Etherscanの78,047,845のスマートコントラクトがデプロイされているにも関わらず(2025年5月26日現在)、わずか767,520 (1%)がオープンソースである。
この不透明さは、オンチェーンスマートコントラクトバイトコードの自動意味解析を必要とする。
バイトコードを可読でセマンティックに忠実なSolidityコードに変換する,先駆的な逆コンパイルパイプラインを導入する。
論文 参考訳(メタデータ) (2025-06-24T13:42:59Z) - ICVul: A Well-labeled C/C++ Vulnerability Dataset with Comprehensive Metadata and VCCs [3.15997226620249]
機械学習ベースのソフトウェア脆弱性検出には高品質なデータセットが必要である。
ICVulは,データ品質を重視し,包括的メタデータに富んだデータセットである。
データセットは、ユーザビリティとデータの整合性を改善するために、リレーショナルのようなデータベースに格納される。
論文 参考訳(メタデータ) (2025-05-13T12:33:51Z) - CVEfixes: Automated Collection of Vulnerabilities and Their Fixes from
Open-Source Software [0.0]
完全に自動化されたデータセット収集ツールを実装し、CVEfixesという脆弱性データセットの初期リリースを共有します。
データセットには、プログラミング言語などのメタデータと、5つの抽象化レベルにおける詳細なコードとセキュリティメトリクスが組み込まれている。
CVEfixesは、脆弱性予測、脆弱性分類、脆弱性重大度予測、脆弱性関連コード変更の分析、自動脆弱性修正など、さまざまなタイプのデータ駆動型ソフトウェアセキュリティ研究をサポートしている。
論文 参考訳(メタデータ) (2021-07-19T11:34:09Z)
関連論文リストは本サイト内にある論文のタイトル・アブストラクトから自動的に作成しています。
指定された論文の情報です。
本サイトの運営者は本サイト(すべての情報・翻訳含む)の品質を保証せず、本サイト(すべての情報・翻訳含む)を使用して発生したあらゆる結果について一切の責任を負いません。