
Mới
Học tập - Nghiên cứuHọc viên cao học UIT nghiên cứu giải pháp kết hợp LLM và Undirected Exploration trong Fuzzing hợp đồng thông minh
Chúc mừng Huỳnh Thái Thi – học viên cao học ngành An toàn thông tin – có bài báo khoa học được chấp nhận đăng tại Hội nghị Quốc tế IEEE lần thứ 32 về Hệ thống Song song và Phân tán – The 32nd IEEE International Conference on Parallel and Distributed Systems (ICPADS 2026), tổ chức tại Tokyo, Nhật Bản.Tên bài báo:“SSCFuzz: Combining LLM-Generated Transaction Sequences with Undirected Exploration for Smart Contract Fuzzing”Học viên thực hiện: Huỳnh Thái Thi – Học viên cao học ngành ATTT khóa 18.2GIảng viên hướng dẫn: TS. Phan Thế DuyTóm tắt bài báo:Hợp đồng thông minh (smart contract) đang quản lý một khối lượng tài sản tài chính rất lớn nhưng lại đặc biệt khó kiểm thử: đầu vào hợp lệ phải tuân theo giao diện nhị phân ứng dụng (ABI), các lỗ hổng có thể khai thác thường chỉ bộc lộ qua chuỗi giao dịch nhiều bước có trạng thái, và mỗi lần thực thi trên Máy ảo Ethereum (EVM) đều tốn kém nên số lượt thực thi bị giới hạn nghiêm ngặt.Bài báo đề xuất SSCFuzz, một khung fuzzing tách bạch giữa việc "tấn công vào đâu" và "tấn công như thế nào": ở mỗi vòng lặp, một bộ chọn (selector) quyết định chiến lược cùng chế độ sinh mới hoặc đột biến; mô hình ngôn ngữ lớn (LLM) sinh chuỗi giao dịch trực tiếp từ mã nguồn hợp đồng; và Foundry thực thi chuỗi giao dịch này trên EVM thực, qua đó cung cấp độ phủ mã bytecode cùng một oracle phát hiện thất thoát tài chính dựa trên bất biến số dư. Do ngân sách khởi động lạnh chỉ cho phép khoảng mười một lượt thử cho mỗi chiến lược, bộ chọn được thiết kế như một bộ học tăng cường không cần huấn luyện: nó ước lượng trực tuyến giá trị của từng chiến lược từ chính phần thưởng thu được, đồng thời mã hóa sẵn quy tắc chuyển đổi cho môi trường phi dừng (khởi động, khai thác chiến lược đang cho phần thưởng tốt nhất, và từ bỏ khi chiến lược đó không còn hiệu quả) thay vì phải học quy tắc này.Kết quả thực nghiệm so với bốn phương pháp cơ sở trên 33 hợp đồng thuộc bộ dữ liệu SmartBugs-Curated và 25 kịch bản tái hiện tấn công thực tế từ DeFiHackLabs cho thấy SSCFuzz phát hiện lỗ hổng có thể khai thác trên 48% số hợp đồng ở cả hai bộ dữ liệu, vượt qua toàn bộ phương pháp cơ sở trên bộ dữ liệu thực tế (kết quả tốt nhất của các phương pháp cơ sở là 40%) và ngang bằng phương pháp tốt nhất trên bộ dữ liệu học thuật. Phân tích chuyên sâu còn cho thấy hai thành phần của hệ thống bổ trợ lẫn nhau: trên các hợp đồng phức tạp, việc sinh chuỗi giao dịch bằng LLM đạt độ phủ thấp hơn 0,114 so với lấy mẫu ABI ngẫu nhiên đều (δ = −0,50) nhưng lại tăng khả năng phát hiện khai thác lên 3,5 lần, cho thấy độ phủ mã không phản ánh đầy đủ hiệu quả tìm lỗ hổng; ngược lại, thăm dò ABI ngẫu nhiên đều tuy chỉ chiếm một phần tám số vòng lặp nhưng đóng góp một nửa độ phủ mới và tạo ra lần khai thác đầu tiên cho khoảng một nửa số hợp đồng được giải.Thông tin về hội nghị: ICPADS là hội nghị khoa học quốc tế thường niên do IEEE Computer Society bảo trợ, được tổ chức từ năm 1992, là diễn đàn để các nhà khoa học, kỹ sư và chuyên gia trao đổi ý tưởng, kinh nghiệm cùng những kết quả nghiên cứu mới nhất trên mọi khía cạnh của hệ thống song song và phân tán. ICPADS 2026 đánh dấu lần tổ chức thứ 32 của hội nghị, sẽ diễn ra từ ngày 22–26/11/2026 tại Tokyo, Nhật Bản với chủ đề "Ubiquitous Computing for Global Communities", tập trung vào các hướng nghiên cứu tiên phong như điều phối edge-cloud, hạ tầng tính toán bền vững, hệ thống phân tán AI-native và IoT lấy con người làm trung tâm. Hội nghị được xếp hạng B theo bảng xếp hạng CORE, với kỷ yếu được xuất bản bởi IEEE và lập chỉ mục trên IEEE Xplore, Scopus và DBLP.Thông tin chi tiết tại: https://www.facebook.com/share/p/19TNyFBDC5/ Đông Xanh - Cộng tác viên truyền thông Trường Đại học Công nghệ Thông tin
02/10/2026