Editorial Ilmu Komputer & AI
IntentFuzz: Fuzzer Sadar Protokol untuk Deteksi Otomatis Pelanggaran Invarian pada Jembatan Lintas-Rantai Berbasis Intent
Masalah inti
Jembatan lintas-rantai mentransfer nilai antar blockchain, dan jembatan berbasis intent memperkenalkan solver yang memenuhi hasil yang dideklarasikan pengguna sementara lapisan penyelesaian off-chain nantinya merekonsiliasi fill terhadap deposit. Arsitektur ini mendelegasikan eksposur penyelesaian ke komponen off-chain, tetapi juga menciptakan kelas properti keamanan on-chain yang harus ditegakkan secara lokal oleh kontrak jembatan. Fuzzer kontrak pintar dan penganalisis statis yang ada tidak cocok untuk konteks ini: keduanya menandai pola kode yang diketahui buruk atau memerlukan assertion spesifik protokol yang ditulis tangan, yang tidak skalabel terhadap keragaman desain jembatan berbasis intent.
Makalah ini memformalkan taksonomi yang memisahkan **pelanggaran invarian**—properti keamanan yang harus ditegakkan kontrak secara lokal—dari **eksposur penyelesaian** yang secara sah didelegasikan ke lapisan penyelesaian off-chain. Pembedaan ini krusial karena tidak setiap keadaan anomali adalah bug; sebagian memang by design. Penulis kemudian mengusulkan **IntentFuzz**, fuzzer sadar protokol yang memulihkan struktur intent jembatan dan peran fungsi deposit/fill langsung dari sumber S
Inovasi
IntentFuzz dievaluasi pada beberapa benchmark. Alat ini memulihkan struktur intent yang benar pada **9/9** protokol benchmark dan mengklasifikasikan fungsi deposit dan fill dengan **recall 100%** dan **precision gabungan 82%**. Pada korpus **77 kontrak berlabel manual**, alat ini mencapai **precision klasifikasi jembatan 79,5%** dan **recall 97,2%**. Di antara jembatan yang terkonfirmasi, pemilihan struct mencapai **precision dan recall 88,6%**, sementara klasifikasi deposit dan fill masing-masing mencapai **recall 100%**.
Pada **23 mutan planted-bug**, IntentFuzz meraih **recall 100% dan precision 100%**, menjalankan **273 template** (**507 transaksi**) dengan median **14ms per template**. Di **24 deployment dunia nyata**, alat ini mengonfirmasi **17 pelanggaran invarian asli** dengan pembangkitan input hanya-heuristik, meningkat menjadi **22** saat tier berbantuan LLM diaktifkan. Temuan ini mencakup **delapan repositori GitHub yang rentan**, dan setiap temuan dapat direproduksi terhadap bytecode publik yang telah di-deploy.
Hasil ini menunjukkan bahwa fuzzing sadar protokol dapat mendeteksi pelanggaran invarian secara otomatis pada jembatan berbasis intent tanpa assertion yang
Mengapa penting
Taksonomi yang memisahkan pelanggaran invarian dari eksposur penyelesaian menyediakan fondasi berprinsip untuk deteksi otomatis. Dengan berfokus pada properti keamanan yang dapat ditegakkan secara lokal, IntentFuzz menghindari false positive yang akan muncul dari menandai delegasi off-chain yang sah. Recall tinggi pada klasifikasi deposit dan fill (100%) sangat penting karena salah mengklasifikasikan peran ini akan menyebabkan pemeriksaan invarian yang terlewat atau palsu.
Fallback berbasis LLM adalah pedang bermata dua: ia meningkatkan deteksi (17 menjadi 22 pelanggaran terkonfirmasi) tetapi memperkenalkan ketergantungan pada perilaku model. Makalah tidak melaporkan precision untuk tier berbantuan LLM pada deployment dunia nyata, sehingga menyisakan pertanyaan tentang tingkat false positive. Meskipun demikian, reproduktibilitas temuan terhadap bytecode publik adalah validasi yang kuat.
Kinerja (median 14ms per template) menunjukkan IntentFuzz praktis untuk integrasi CI. Kemampuan memulihkan struktur intent dari sumber tanpa anotasi berarti alat ini dapat diterapkan pada kontrak yang telah di-deploy tanpa akses sumber, memperluas penerapannya. Pekerjaan selanjutnya dapat memperluas taksonomi ke pola lintas-rantai lain dan mengintegrasikan verifikasi formal untuk invarian itu sendiri.
Secara keseluruhan, IntentFuzz merepresentasikan langkah signifikan menuju analisis keamanan otomatis untuk jembatan berbasis intent, menggabungkan analisis statis sadar protokol dengan fuzzing berbantuan LLM untuk mendeteksi kerentanan dunia nyata.
Siapa yang sebaiknya membaca
Membuka konten member…