先说明一下我这篇东西的来由。前阵子帮一个DeFi项目做上线前安全评估,审计报告全绿、人工代码走查也过了一遍,结果主网上线第三天,一个边缘参数组合触发了价格计算精度问题,几十万美元的流动性直接被机器人套利抽走。项目方来找我的时候,第一句话就是:“代码走查不都说没问题吗?”我当时的回答是:人工检查是拿人眼在有限的执行路径里找问题,而模糊测试是把数万条你根本想不到的路径全部跑一遍,看你敢不敢让你的合约经受这种考验。
这篇文章不聊概念,就聊实操:什么样的合约漏洞适合用模糊测试挖出来,主流的几款工具各自擅长什么,我是怎么从零开始搭一套可复现的模糊测试流程,以及在真项目上踩过哪些坑。适合正在写合约的开发者、做安全审计的工程师,以及想在CI里加一道自动化安全卡点的技术负责人。
1. 链上合约为什么经不起“想当然”:从一次真实安全事故说起
1.1 一套审计全绿的合约,是怎么被一个边界参数击穿的
那次事故的根因其实不复杂:合约里有一个报价函数,基于两个储备量的比例计算瞬时价格,代码对分母为零做了防护,却没有处理“两个储备量同时被极端操作压到极小值”的时序问题。人工走查时,所有人的注意力都在单一函数内部的边界条件上,没有人想到去跨函数构造一个调用序列——先通过一笔闪电贷把池子一侧的流动性借空,再调用报价函数,最后在同一个区块内还款。这恰恰是跨函数状态组合才暴露的漏洞。
这类问题有个共同特征:单看每一行代码都是对的,但状态在多次调用之间落到了设计者没有预想的组合上。单元测试通常只覆盖“正常路径”和“单点异常”,而真实攻击路径往往是多笔交易叠加出来的异常状态。这个场景就是模糊测试的主场——它不关心你“想不想得到”某条路径,它只关心随机输入能不能驱动状态机走到你没写防御逻辑的地方。
1.2 模糊测试适合挖哪几类合约漏洞
我整理了一下实践中模糊测试命中率最高的漏洞类型,给还没上手的读者一个预期管理:
| 漏洞类型 | 典型触发特征 | 模糊测试为什么有效 |
|---|---|---|
| 数值精度与舍入错误 | 报价、兑换、分配场景中乘除顺序不当 | 随机输入天然覆盖“极端数值”和“小数值+大数值混合” |
| 重入相关漏洞 | 外部调用后状态更新顺序错误 | 可随机化调用序列,在内外合约间反复交叉调用 |
| 越权与权限校验缺失 | 依赖msg.sender或tx.origin做判断 | 随机生成多个调用者地址,测试非预期角色路径 |
| 时间与序依赖 | 依赖block.timestamp、block.number | 可随机放任意的区块时间戳与高度组合 |
| 数组与循环边界 | 长度参数、索引参数处理不当 | 随机数组长度和索引值能撞出越界路径 |
| gas消耗与拒绝服务 | 循环上限依赖外部状态 | 大体积输入推动gas逼近上限,触发失败分支 |
但同时也得说清楚:模糊测试不是万能的。纯粹的读写权限逻辑错误(比如某个函数忘了加onlyOwner)、需要特定知识背景才能构造的业务逻辑漏洞(比如预言机价格操纵),模糊测试往往力不从心。它的强项是“状态空间探索”,不是“业务知识推理”。所以我在实际项目中,始终把模糊测试定位成人工审计和单元测试的补充层,而不是替代层。
1.3 为什么“链上不可篡改”把漏洞成本放大了
传统软件出了漏洞,通常可以紧急发版、热修复,用户最多也就是等几个小时。但区块链合约一旦部署,代码就是不可篡改的,即使有升级代理模式,也需要多签、时间锁这些治理流程,窗口期里资金该被攻击还是被攻击。这个特性决定了智能合约的安全测试必须比传统软件做得更前置、更激进。传统软件的测试目标是“尽量不出事”,智能合约的测试目标应该是“用最恶劣的假设把所有出事方式提前找出来”。 模糊测试恰好是这个思路的工程化落地。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 智能合约模糊测试与传统模糊测试的底层差异:不只是一次“翻译”
2.1 EVM执行模型让传统思路失效的三个关键点
我在刚开始接触合约模糊测试时,第一反应是“把传统C/C++的模糊测试经验迁移过来就行”。踩了一轮坑之后才发现,EVM的执行模型至少在三个层面让传统经验失效。
第一,状态持久化。 传统模糊测试的输入通常是一次性的——你给一个解析器喂一段数据,解析完进程退出,内存清零。但合约的执行是围绕持久化存储(Storage)展开的,一笔交易的输入改了某个存储槽,下一笔交易读到的就是这个被改过的值。这意味着模糊测试器不能把每笔交易当成独立样本,而必须维护一个“状态序列”,让后续交易基于前序交易的结果继续演化。这也直接导致合约模糊测试的搜索空间比传统场景大一个维度。
第二,Gas机制。 EVM里每一笔交易都有gas上限,而gas不仅限制计算量,还会成为业务逻辑的一部分——比如某些协议会根据剩余gas做条件判断,或者在gas不足时走不同的错误分支。传统模糊测试里“输入导致超时”就当作一种拒绝服务漏洞,但在合约里,gas耗尽可能是正常业务路径的组成部分。我在编写模糊测试配置时,必须显式决定“是否允许交易因gas不足而失败”,这个开关会显著影响覆盖率结果。
第三,跨合约调用。 传统模糊测试通常聚焦单目标程序,但链上合约天然处于一个可以互相调用的网络里,一个协议往往由多个合约组成,攻击路径经常跨越三四个合约。这就要求模糊测试器具备“多合约交互”的能力,而不是单合约孤立测试。这其实也是当前很多工具演进的重点方向。
2.2 覆盖率引导与属性测试:两种思路的分野
在模糊测试的具体实现上,智能合约领域分成了两个流派。
第一派是覆盖率引导的模糊测试,代表是Foundry内置的fuzz。思路和传统AFL一致:跑一批随机输入,用EVM的覆盖率信息(哪些基本块被覆盖了)来指导变异方向,优先保留那些“解锁了新代码路径”的输入,再在它们基础上继续变异。这套方案的优势是代码级发现能力强,适合挖“这个函数内部有没有隐藏崩溃点”。
第二派是基于属性(invariant)的模糊测试,代表是Echidna。它不直接找崩溃,而是让开发者和审计人员先写出“协议在任何状态下都必须成立的性质”——比如“用户的总存款永远等于合约的总余额”“任何用户的提现后余额不能为负”“任何一笔兑换的路由滑点不能超过某个阈值”。然后模糊测试器不断生成随机的交易序列,试图找到一个状态让这些不变量被破坏。一旦找到,就说明协议存在逻辑漏洞。
两派的差别我打个比方:覆盖率引导型像是拿着金属探测器在一片海滩上扫雷,覆盖面广但未必知道埋雷的逻辑;属性测试型像是你先画出“这片海滩必须是平的”这条规则,然后专门找哪有凸起。成熟的安全团队通常两者都会用——属性测试用来验证协议级的不变量,覆盖率引导用来发现实现层面的崩溃点。
2.3 合约模糊测试的独特输入空间:不只是“交易数据”
传统模糊测试的输入是好定义的——就是喂给程序的字节流。但合约模糊测试的“输入”是一个更复杂的结构,至少包含五个维度:
- 交易数据本身:调用哪个函数、传什么参数
- 调用者地址:不同角色(owner、普通用户、攻击者)的不同权限路径
- 区块环境:时间戳、区块高度、基础费用
- 合约初始状态:部署时的构造参数、初始余额、槽位初始值
- 跨合约调用序列:先调A再调B再调A的路径
优秀的模糊测试器会把这些维度全部纳入随机化范围。这也是为什么我在选择工具时,特别关注它对环境变量和地址空间的支持程度——如果只能随机化调用数据而无法随机化调用者和时间戳,那很多真实漏洞根本触发不了。
3. 工具选型实战对比:Foundry、Echidna、Medusa谁更适合你的场景
3.1 Foundry fuzz:合约开发者最快上手的一站式方案
Foundry是目前Solana之外、EVM生态里最主流的智能合约开发框架之一,它内置的forge test配合fuzz关键字就能完成基础的模糊测试。我对它最满意的点在于零学习成本——如果你已经在用Foundry做单元测试,那么写模糊测试只是在测试函数签名里加几个参数,框架会自动生成随机值反复调用。
一个典型的测试用例长这样:
solidity复制function testFuzz_WithdrawPartialBalance(uint256 withdrawAmount) public {
vm.assume(withdrawAmount <= totalDeposits); // 过滤不符合前提的输入
vm.prank(user);
vault.withdraw(withdrawAmount);
assertGe(address(vault).balance, totalDeposits - withdrawAmount);
}
看到没,语法和普通测试几乎一样,只是传入参数变成了uint256 withdrawAmount,Foundry会自动跑几百组随机值。vm.assume用来过滤无效输入,和传统模糊测试里的“输入有效性检查”是一个思路。配置上只需要在foundry.toml里调fuzz.runs和fuzz.maxTestRejects这两个参数:
toml复制[fuzz]
runs = 5000
maxTestRejects = 100000
runs是每轮测试对每个属性执行多少次,默认是256,我建议安全审计阶段直接拉到5000以上,代价只是测试时间从几秒变成几分钟,但能显著增加随机输入覆盖到边界状态的概率。
Foundry的优势是一体化:编译、测试、覆盖率、模糊测试全在一个工具里,不需要额外装依赖。缺点是它对“跨合约复杂调用序列”的支持相对弱,如果你要构造“先闪电贷再兑换再还款”这种多步攻击路径,用Foundry写起来比较琐碎,这时候Echidna更合适。
3.2 Echidna:协议级不变量验证的利器
Echidna是Trail of Bits出品的基于属性的模糊测试工具,用Haskell写的,需要单独安装,通过配置文件指定合约和要测试的属性。它最大的特点是自动发现合约中所有以echidna_开头的函数,把这些函数的返回值当作不变量来检查——一旦某个函数返回了false,就说明不变量被破坏,工具会缩成一条最短的触发序列。
我在项目中用过的一个典型配置:
yaml复制testMode: assertion
testLimit: 50000
seqLen: 100
shrinkLimit: 5000
coverage: true
testMode: assertion表示检查Solidity的assert语句,适用于合约里嵌入了合理断言的情况seqLen: 100表示每条测试序列最多包含100笔交易,这是我要重点强调的参数——默认值是100,但在跨合约漏洞场景,序列长度越长越容易构造出复杂状态组合,代价是搜索空间指数膨胀,我一般从50开始逐步往上加coverage: true开启覆盖率引导,让Echidna基于EVM覆盖率调整变异策略
Echidna的杀手锏在seqLen这个维度。Foundry的fuzz默认每条测试序列是“多次独立调用”,而Echidna能把一个长序列里的每一笔交易都当作后续交易的前置状态。我在一次测试中,用100笔交易的序列挖到过一个只有在“第87笔交易后再调用一次withdraw”才触发的存储冲突漏洞。这种跨长序列的状态搜索,人工审计几乎不可能发现,Foundry的默认配置也容易错过。
3.3 Medusa、Harvey和商业化平台:新工具的定位差异
除了Foundry和Echidna,近两三年冒出来的新工具我也都实测过一轮,简单说下各自的定位:
Medusa是Trail of Bits开发的Echidna继任者(crytic/medusa),用Go实现,最大的改进是并行化——能利用多核CPU同时跑多个测试分片,性能比Echidna快好几倍。如果你跑Echidna发现性能不够,可以直接切到Medusa,配置逻辑非常类似。
Harvey是Consensys出品的确定性模糊测试工具,它的特色是与调试器深度集成,能把崩溃序列还原成可读的调用栈,定位问题的体验比其他工具顺手很多。缺点是社区规模还小,遇到问题查资料比较费劲。
在线商业平台(如Diligence Fuzzing、CertiK的SkyFuzz等)本质上是在云端托管了Echidna/Medusa的增强版,多加了并发机器和报告生成功能。对个人开发者来说,自建工具链完全够用;对安全团队来说,平台化工具能直接对接审计报告流程。
3.4 工具选型决策表:按你的需求选
| 使用场景 | 推荐工具 | 理由 |
|---|---|---|
| 合约开发阶段的日常自测 | Foundry内置fuzz | 与开发流程无缝集成,学习成本最低 |
| 协议级不变量验证、深度安全审计 | Echidna / Medusa | 长序列状态搜索能力最强,可自定义调用序列 |
| 快速复现某个复杂攻击路径 | Harvey | 调试体验好,崩溃还原清晰 |
| 需要并发大规模测试的团队 | Medusa + CI流水线 | 原生并行,机器资源利用率高 |
一句话总结我的使用习惯:日常开发用Foundry,审计阶段上Echidna/Medusa,遇到疑难杂症再开Harvey做深度调试。
4. 一个完整实战:从零搭建模糊测试流程,挖出一个真实漏洞
4.1 环境准备与项目初始化
假设目标是一个简单的借贷协议,包含deposit、withdraw两个操作,用户存钱进去,合约记录存款金额,用户提款时连本带利返还。这里有一个经典的舍入漏洞场景——合约在计算利息时如果先除后乘,会导致单位精度丢失。
第一步,先初始化一个Foundry项目:
bash复制forge init lending_fuzz_demo
cd lending_fuzz_demo
forge install foundry-rs/forge-std
然后写一个带漏洞的简化合约:
solidity复制// SPDX-License-Identifier: MIT
pragma solidity ^0.8.20;
contract LendingVault {
mapping(address => uint256) public deposits;
uint256 public totalDeposits;
uint256 public constant INTEREST_RATE_BPS = 100; // 1%
function deposit() external payable {
deposits[msg.sender] += msg.value;
totalDeposits += msg.value;
}
function withdraw(uint256 amount) external {
require(amount <= deposits[msg.sender], "Insufficient balance");
uint256 interest = (amount * INTEREST_RATE_BPS) / 10000;
// 漏洞位置:这里先乘后除,精度损失极小,但金额极大时舍入误差会被放大
deposits[msg.sender] -= amount;
totalDeposits -= amount;
payable(msg.sender).transfer(amount + interest);
}
}
注意看withdraw函数里的利息计算:(amount * INTEREST_RATE_BPS) / 10000。单独看是正确的整数运算,但如果用户存的是1 wei,提现1 wei时利息为0,倒也没什么;可如果合约的总余额被设定为恰好等于所有用户的存款余额,而有人通过多笔精确数量的存取操作,让合约的totalDeposits小于所有用户deposits的总和,合约就会进入“入不敷出”的状态——最终某位用户的提现会因资金不足而失败,形成事实上的DoS。
这个场景就是典型的“需要多笔交易构造状态组合”的跨调用漏洞。
4.2 编写属性测试:让模糊测试器自己去找状态组合
我们先用Foundry的fuzz来跑一个基础属性:“无论怎么存取,合约的总余额永远不小于所有用户的存款总和。”这个属性的含义是:合约在有其他用户存款占位的情况下,不会因为精度问题导致某人的实际可提取金额超过合约承载能力。
solidity复制contract LendingVaultTest is Test {
LendingVault vault;
address alice = address(0x1111);
address bob = address(0x2222);
function setUp() public {
vault = new LendingVault();
vm.deal(alice, 100 ether);
vm.deal(bob, 100 ether);
}
function testFuzz_DepositWithdrawInvariant(
uint256 aliceDeposit,
uint256 aliceWithdraw,
uint256 bobDeposit,
uint256 bobWithdraw
) public {
vm.assume(aliceDeposit > 0 && aliceDeposit <= 100 ether);
vm.assume(bobDeposit > 0 && bobDeposit <= 100 ether);
vm.assume(aliceWithdraw <= aliceDeposit);
vm.assume(bobWithdraw <= bobDeposit);
vm.prank(alice);
vault.deposit{value: aliceDeposit}();
vm.prank(bob);
vault.deposit{value: bobDeposit}();
vm.prank(alice);
vault.withdraw(aliceWithdraw);
vm.prank(bob);
vault.withdraw(bobWithdraw);
assertLe(address(vault).balance, vault.totalDeposits(), "vault balance exceeds total deposits");
}
}
这里有一个我在实践中反复验证过的技巧:模糊测试的属性一定要定义在“协议业务目标”层面,而不是“函数返回值的正确性”层面。很多新手会把断言写成assertEq(vault.deposits(bob), expected),这种断言只验证了合约自己记的账对不对,却没有验证协议承诺给用户的“可提取性”——其实后者才是事故真正发生的地方。
跑一下测试:
bash复制forge test --match-path test/LendingVault.t.sol -vvv
Foundry会报出失败,并带着触发的参数组合。但你仔细看,这个测试其实还是“一笔存一笔取”的线性流程,真正的攻击序列往往需要交替操作多个用户,甚至存、取、再存、再取交叉进行。这就是我前面说的seqLen的意义所在。
4.3 用Echidna跑长序列攻击路径
接下来上Echidna。我写一个针对该合约的属性合约,目标是“任意用户的deposits总和不超过合约总存款”,并且允许Echidna自由交替调用不同用户的存取函数,我自己不指定调用顺序。
solidity复制// SPDX-License-Identifier: MIT
pragma solidity ^0.8.20;
import "./LendingVault.sol";
contract LendingVaultEchidna {
LendingVault vault;
address[2] users = [address(0x1000), address(0x2000)];
constructor() payable {
vault = new LendingVault();
vault.deposit{value: address(this).balance}();
}
function deposit(uint256 amount, uint256 userIdx) public payable {
address user = users[userIdx % users.length];
vm.prank(user); // Echidna下用vm.prank模拟不同调用者
vault.deposit{value: amount}();
}
function withdraw(uint256 amount, uint256 userIdx) public {
address user = users[userIdx % users.length];
vm.prank(user);
vault.withdraw(amount);
}
function echidna_testVaultBalance() public view returns (bool) {
return address(vault).balance >= vault.totalDeposits();
}
}
Echidna的配置文件echidna.yaml:
yaml复制testMode: property
testLimit: 50000
seqLen: 200
shrinkLimit: 2000
coverage: true
testMode: property告诉Echidna检查所有echidna_开头函数的返回值。seqLen: 200允许工具构造最长200笔交易的攻击序列。这一步非常关键——Foundry测试线性存款取款能发现的基础问题,Echidna的长序列能发现“连续多笔不规则存取后合约余额不足以覆盖所有用户存款”的深层状态问题。
执行:
bash复制echidna-test . --config echidna.yaml
Echidna会输出一个test/…/txs.txt文件,里面是触发不变量破坏的最短交易序列。你会看到类似这样的内容:
code复制Tx 0: deposit(amount=9999999999999999999999999, userIdx=1)
Tx 1: deposit(amount=1, userIdx=0)
Tx 2: withdraw(amount=9999999999999999999999999, userIdx=1)
Tx 3: withdraw(amount=1, userIdx=0)
这个序列之所以能攻破合约,是因为第0笔先让一个用户的deposits变得巨大,第1笔存入极小金额抬高totalDeposits,第2笔用规则内的提现让合约转出巨额本金加利息,第3笔另一位用户提现时合约的ETH余额已经不足。每一笔单独看都是合规的,但组合在一起就破坏了“余额大于等于总存款”的不变量。
4.4 认真对待每次崩溃:把触发序列缩到最小再定位根因
Echidna的shrinkLimit参数决定它在找到崩溃序列后,最多做多少次“序列缩短”尝试。默认是500,我会调到2000甚至更高,因为触发序列越短,根因定位越容易。有一次我在一个真实项目里,Echidna找到了一个需要37笔交易的触发序列,shrinkLimit: 5000一路把它缩到6笔,最后发现核心问题只出在3笔交易的交互上。
缩小后的序列可以直接写成一个Foundry测试,作为回归测试永久保留:
solidity复制function test_Regression_EchidnaShrunkSequence() public {
vm.prank(address(0x1000));
vault.deposit{value: 9999999999999999999999999}();
// ... 依次执行缩小的序列
assertGe(address(vault).balance, vault.totalDeposits());
}
这个习惯帮我在多个项目里避免了“修好了当前漏洞但两个月后不知哪个combo又把修好的路径触发回来”的尴尬。
5. 真项目里踩过的坑:从假阳性到有效漏洞被漏报
5.1 覆盖率看着很高,但核心逻辑根本没被测试到
我接手过一个DEX协议的安全评估,前期用Foundry跑fuzz,覆盖率报告显示90%以上,看着相当漂亮。但后来经人提醒,我去翻了foundry.toml,发现fuzz.runs被设成了默认的256,而且合约构造函数里设了一个onlyOwner的白名单——所有核心管理函数在随机测试时都被require卡死了。覆盖率统计把“进入函数体但被第一条require弹回”也算作“覆盖”,所以报告虚高,实际核心逻辑的每一条路径根本没被执行。
从此我养成了一个习惯:看覆盖率报告时,不只看总体百分比,还要逐函数检查那些高风险的金额计算、权限管理函数是否真正走入了函数体深处的分支。简单法子是给函数加一个emit LogExecuted()事件,跑完fuzz后统计事件有没有被触发。
5.2 invariant写得太弱:全绿不代表安全
有一次用Echidna跑了整整一夜,第二天起来看报告——全绿,没有发现任何不变量破坏。但我不死心,因为项目方刚修复过一个严重漏洞,我怀疑还有相似模式的遗漏。回过头去看属性定义,发现我把不变量写成了vault.totalDeposits() >= 0这种恒真式,等于没测。真正有价值的不变量一定包含“协议对用户的承诺”,比如:
- 用户的本金在任何时候都可以全额提取(除非协议说明有锁定期)
- 每次兑换的价格偏差不能超过某个滑点上限
- 任何管理员的参数修改后,老用户的利益不会被侵蚀
我总结了一个经验:写不变量之前,先列出协议的“关键承诺清单”,每一条都对应一个echidna_属性函数。一个协议如果列不出5条以上的有意义的承诺,说明设计者自己都没想清楚协议边界在哪。
5.3 时间相关逻辑在模糊测试里被绕过了
很多DeFi协议依赖block.timestamp和block.number,比如质押收益按区块数累计、拍卖按时间窗口截止。Echidna和Foundry都支持通过vm.warp()和vm.roll()模拟任意时间和区块,但如果配置里没开启这个能力,工具只会用默认的block.timestamp=1反复跑,等于把时间变量冻结了,时间相关的逻辑分支永远不会被触发。
我踩过的坑是:某协议有一个“折扣窗口”,只有在前100个区块内买入才享受折扣。我用默认配置跑fuzz,覆盖率上不去但找不到原因,后来手工加了一条vm.warp(200)的初始化交易,覆盖率立刻跃升了20个百分点。从那以后,我在所有模糊测试配置里都会显式加入时间维度的随机化:
solidity复制// Foundry测试里随机设置时间戳
uint256 randomTime = bound(timestamp, 1, 365 days);
vm.warp(randomTime);
5.4 处理断言和require的度:如何避免大量“无效输入”淹没有效路径
模糊测试器随机生成的输入,大概率通不过合约里的require校验,导致大量交易在入口就被弹回。这会让覆盖率停滞、有效路径探索被稀释。解决方案有两个方向:
第一,用vm.assume在测试层过滤无效输入——这是最直接的方式,但要注意vm.assume本身也会消耗测试预算,过滤比例过高会导致大量测试被浪费在“生成有效输入”上。如果10万次随机生成里只有1次能通过假设,可能需要转换思路。
第二,改用handler-based测试——不直接调用合约的原始函数,而是在测试合约里定义一系列“业务层方法”,这些方法内部先构造好合法的前置状态,再调用目标合约。这个思路是DappHub的warp库和Foundry的StdInvariant推荐的,它把“生成合法交易序列”的负担从模糊测试器转移到开发者的handler代码上。实战下来,handler-based方案对复杂协议的效果比vm.assume高出很多,尤其是涉及多用户多角色时。
5.5 崩溃结果是真漏洞还是测试脚手架的问题
还有一个需要警惕的场景:模糊测试报出的崩溃,根因不在目标合约,而在测试脚手架本身。比如我在一个项目里,Echidna报了一个panic: arithmetic underflow,我激动了半天,结果排查发现是Echidna测试合约里的vm.prank写错了调用者,导致一个本该有权限的调用变成了无权限调用,触发了合约里一个合规的require回退。
我现在的流程是:任何崩溃结果,先用Foundry复现一遍原始交易序列,如果Foundry也报同样的错误,再人工逐行走查代码确认根因。两步都通过,才把结果写进审计报告。这套流程虽然多花半小时,但避免了在报告里写进一堆“伪漏洞”的尴尬。
6. 值得关注的突破方向:并行化、AI辅助和跨合约组合是我们正在走的路
6.1 并行与分布式:让EVM状态分片能真正加速
Echidna跑一个复杂协议,单核可能要几个小时。Medusa引入了原生并行,把不同的随机种子分给多个核分别跑,最后合并结果。但并行化在智能合约场景有个天然约束:EVM状态是全局共享的,两个并行测试线程不能同时写同一个状态。所以现有工具大多是“分片独立跑”——每个线程维护一份独立的EVM实例,各自独立演化,最后汇总触发崩溃的序列。
这个设计在纯随机测试上是有效的,但如果你想做“跨线程的状态交换”(比如把A线程发现的某个高覆盖初始状态,发给B线程继续变异),就需要额外的状态同步机制,目前还没有工具做得特别好。我认为未来的并行框架会在“覆盖率反馈池”这个层面做文章——所有测试线程把各自新发现的覆盖率上传到一个共享池,其他线程定期从池子里拉取高价值的输入序列继续变异。这个思路在传统模糊测试领域已经被验证过,迁移到EVM场景只是时间问题。
6.2 AI/LLM辅助生成结构化种子:从随机盲搜到语义引导
传统模糊测试的初始种子一般是空的或者非常简单的,依赖变异算法一路随机探索。但在智能合约场景,很多漏洞需要特定业务结构的序列——比如“先添加流动性、再兑换、再移除流动性”这种带业务语义的路径,纯随机生成可能要穷举到宇宙毁灭才能撞出一条。
现在有一些研究团队和闭源工具已经开始尝试用LLM生成初始种子序列——让模型根据合约源码和函数签名,先写出“看起来业务合理的交易序列”,然后再把这些序列作为模糊测试的种子池。个人实测下来,这个方向确实有效,尤其是对业务逻辑复杂、函数参数繁多的协议,LLM生成的种子能把覆盖率初始值直接提高10%到30%。当然也有局限性:模型生成的序列可能“看起来合理但实际非法”,需要额外的校验层过滤。这个做法我现在已经在部分项目里作为辅助手段使用,但距离成为成熟的开源工具链还有距离。
6.3 与符号执行和形式化验证结合:模糊测试和推理的互补
模糊测试是“用随机样本逼近全空间”,符号执行是“用数学推理覆盖全空间”。两者各有短板:模糊测试可能漏掉逻辑深层的路径,符号执行面临着路径爆炸问题。现实中比较好的实践是把两者串成流水线:
- 先用模糊测试快速跑出一个初步的覆盖率基线
- 对未被覆盖的代码路径,用符号执行(比如Manticore、hevm)构造精确的输入条件
- 把符号执行生成的输入作为新种子,回注到模糊测试器里继续迭代
我在一个期权协议项目里用过这个组合,模糊测试单独跑发现的漏洞集中在数值精度,符号执行发现了两个具体条件触发的访问控制漏洞,互不重叠,合起来覆盖效果明显更好。工具链方面,Manticore处理EVM字节码、hevm偏重符号执行和形式化验证,都可以和Echidna、Foundry配合使用。
6.4 跨合约调用序列仍是最大的技术分水岭
目前主流工具对“跨合约调用”的支持,还停留在“测试合约里显式调用多个目标合约”这种半手工阶段,也就是需要在测试初始化时把相关合约全部部署好,用handler去编排调用顺序。但真正的攻击路径是动态的——A合约在某个内部逻辑里会回调调用者合约,调用者合约再反过来调用A合约的另一个函数,形成复杂的重入路径。这类动态交叉调用,现有工具的随机序列生成器还很难自动构造。
我关注到一批新的研究在做“动态调用图感知的模糊测试”——工具在运行过程中实时解析EVM的call深度和调用图,动态调整变异策略,把高覆盖率路径上的合约角色纳入后续调用序列。这个方向如果成熟,会让模糊测试真正具备“协议级攻击路径发现”的能力,而不再仅仅是“单合约状态搜索”。
6.5 我在实操中对“突破”的理解
最后说点个人的感受。很多人提到“技术突破”时,总期待一个惊艳的算法或者一个革命性的工具,但我在一线做了这么多项目之后,越来越觉得真正的突破往往是细节层面的积累:seqLen从100调到500、shrinkLimit从默认值调到2000、在CI里加了模糊测试卡点、把每次崩溃序列都沉淀成回归测试——这些看似不起眼的工程习惯,比任何“新工具”都更能提升合约安全性。工具永远在进化,但测试意识和测试方法论才是贯穿始终的东西。
如果你现在正在写合约,我的建议是:今天就把Foundry的fuzz配置打开,从你最关心的那条业务不变量开始写第一个属性测试。跑起来之后你会发现,合约比你想象的要脆弱得多。这个认知本身,就是安全的第一步。
