MoveBit Research Release | Belobog: A Move Fuzzing Framework for Real-World Attacks

marsbitPublicado a 2025-12-16Actualizado a 2025-12-16

Resumen

MoveBit introduces Belobog, a novel fuzzing framework designed specifically for Move smart contracts to address security challenges beyond syntax and type errors. Unlike traditional fuzzing methods that struggle with Move’s strong type system and resource semantics, Belobog leverages type-guided input generation and mutation. It constructs a type graph to produce semantically valid and executable transaction calls, significantly improving the efficiency and depth of state exploration. The framework integrates concolic execution (combining concrete and symbolic execution) to penetrate complex constraints and branch conditions, enabling deeper coverage of potential vulnerabilities. Evaluated on 109 real-world Move contracts, Belobog detected 100% of Critical and 79% of Major vulnerabilities confirmed by manual audits. It also demonstrated the ability to reproduce full exploit paths without prior knowledge of vulnerabilities. Designed to be developer-friendly, Belobog will be released as open-source to encourage community adoption and extension. The work is currently under peer review for PLDI’26. Preprint: https://arxiv.org/abs/2512.02918

Move, as a language that Web3 developers cannot afford to ignore, is particularly "hardcore" in its strong type system and resource semantics, especially regarding asset ownership, illegal transfers, and data races. Ecosystems like Sui and Aptos place increasingly important assets and core protocols on Move precisely because of its core language features, which enable the creation of more secure and lower-risk smart contracts.

However, the reality we've observed through long-term auditing and offensive/defensive practices is that a significant portion of thorny issues often do not occur in obvious places like "syntax errors" or "type mismatches," but rather at more complex, real-world levels—cross-module interactions, permission assumptions, state machine boundaries, and those call sequences that seem reasonable step-by-step but can be exploited when combined. Precisely because of this, even though the Move language has more robust security paradigms, there have still been significant attack incidents within its ecosystem. Clearly, security research for Move needs to go further.

We identified a core problem: the lack of an effective fuzzing tool for the Move language. Because Move has stronger constraints, traditional smart contract fuzzing faces a tricky pain point in the Move context: generating transaction sequences that are both "type-correct" and "semantically reachable" is very complex. If the input isn't precise enough, the call cannot be completed; if the call cannot be made, it fails to cover deep branches and reach critical states, making it easier to miss the paths that can truly trigger vulnerabilities.

Based on this long-standing pain point, we collaborated with a university research team to jointly complete and publish our research findings:

《Belobog: Move Language Fuzzing Framework For Real-World Smart Contracts》

arXiv:2512.02918 (Preprint)

Paper Link:https://arxiv.org/abs/2512.02918

This paper is currently published on arXiv as a preprint, its significance is to allow the community to see research progress faster and receive feedback. We are submitting this work to PLDI’26 and awaiting the peer review process. After the submission result is confirmed and peer review is completed, we will also share relevant updates promptly.

Making Fuzzing Truly "Run Into" Move: From Random Trial and Error to Type-Guided Exploration

Belobog's core idea is straightforward: since Move's type system is its fundamental constraint, fuzzing should use types as a guide, not an obstacle.

Traditional approaches often rely on random generation and mutation, but on Move, this quickly produces a large number of invalid samples: type mismatches, unreachable resources, parameters that cannot be correctly constructed, call chains with blocking points—what you end up with is not test coverage, but a pile of "failures at the starting line."

Belobog's method is more like giving the Fuzzer a "map." It starts from Move's type system, constructs a type graph based on type semantics for the target contract, and then uses this graph to generate or mutate transaction sequences. In other words, it doesn't blindly stitch calls together but constructs more reasonable, more executable, and更容易深入状态空间的调用组合 (easier to深入 state space call combinations) along type relationships.

For security research, the benefit this change brings is not a "fancier algorithm," but a very simple yet crucial gain:
Higher proportion of valid samples, higher exploration efficiency, and a better chance of reaching the deep paths where real vulnerabilities often appear.

Facing Complex Constraints: Belobog Introduces Concolic Execution to "Push Open the Door"

In real Move contracts, critical logic is often surrounded by layers of checks, assertions, and constraints. If you only rely on traditional mutation, you easily keep bumping at the door: the conditions are never met, the branches are never entered, the state is never reached.

To solve this problem, Belobog further designed and implemented concolic execution (a hybrid of concrete execution + symbolic reasoning). Simply put:

It maintains concrete execution that "can run," while on the other hand, it uses symbolic reasoning to more directionally approximate those branch conditions, thereby more effectively penetrating complex checks and advancing coverage depth.

This is particularly important for the Move ecosystem because the "sense of security" in Move contracts is often built on multiple layers of constraints, and the real problems often hide in the gaps after these constraints intersect. What Belobog wants to do is push testing near these gaps.

Aligning with the Real World: Not Just Running Demos, But Approaching Real Attack Paths

We don't want this kind of work to stop at "being able to run demos." Belobog's evaluation directly targets real projects and real vulnerability findings. According to the experimental results in the paper: Belobog was evaluated on 109 real-world Move smart contract projects. The experimental results show that Belobog was able to detect 100% of the Critical vulnerabilities and 79% of the Major vulnerabilities confirmed by manual security expert audits.

More notably: Without relying on prior vulnerability knowledge, Belobog was able to reproduce full exploits in real on-chain incidents. The value of this capability lies in the fact that it更接近我们在现实攻防里面对的情况 (closer to the situations we face in real-world offense/defense): attackers succeed not through "single-point function errors" but through complete paths and state evolution.

What This Work Aims to Express is Not Just "Making a Tool"

This paper is worth reading not only because it proposes a new framework, but because it represents a more pragmatic direction: abstracting frontline security experience into reusable methods and落地 (grounding) it with verifiable engineering implementations.

We believe the significance of Belobog lies not in being "yet another Fuzzer," but in making Fuzzing on Move closer to reality—able to run in, go deep, and align more closely with real attack paths. Belobog is not a closed tool designed for a few security experts, but a developer-friendly framework: it strives to lower the barrier to entry, allowing developers to continuously integrate security testing into their familiar development workflow, rather than making Fuzzing a one-time, after-the-fact task.

We will also release Belobog as open source, hoping it becomes infrastructure that the community can collectively use, extend, and evolve, rather than remaining an experimental project at the "tool level."

Paper (Preprint):https://arxiv.org/abs/2512.02918
(This work is also currently submitted to PLDI’26, awaiting peer review.)

About MoveBit

MoveBit (Mobi Security), a sub-brand under BitsLab, is a blockchain security company focused on the Move ecosystem, aiming to make the Move ecosystem the most secure Web3 ecosystem by pioneering the use of formal verification. MoveBit has successively cooperated with many well-known global projects and provided partners with comprehensive security audit services. The MoveBit team consists of security experts from academia and industry leaders with 10 years of security experience, having published security research results at top international security academic conferences such as NDSS and CCS. Moreover, they are early contributors to the Move ecosystem, working with Move developers to establish standards for secure Move applications.

Criptos en tendencia

Preguntas relacionadas

QWhat is the main challenge that traditional fuzzing tools face when applied to Move smart contracts?

ATraditional fuzzing tools struggle with generating transaction sequences that are both 'type-correct' and 'semantically reachable' in Move. Due to Move's strong type system and resource semantics, random generation and mutation produce a high volume of invalid samples, such as type mismatches, unreachable resources, and incorrectly constructed parameters. This results in many calls failing immediately, preventing deep branch coverage and making it difficult to reach critical states where real vulnerabilities often lie.

QHow does Belobog's approach differ from traditional fuzzing methods for smart contracts?

ABelobog uses Move's type system as a guide rather than an obstacle. It constructs a type graph based on the semantic relationships within the target contract and uses this graph to generate or mutate transaction sequences. This approach ensures that calls are constructed along type relationships, making them more reasonable, executable, and capable of penetrating deeper into the state space, unlike traditional methods that rely on blind, random splicing of calls.

QWhat technique does Belobog employ to handle complex constraints and branch conditions in Move contracts?

ABelobog employs concolic execution (a hybrid of concrete execution and symbolic reasoning). It maintains concrete execution to keep the program running' while using symbolic derivation to directionally approach branch conditions. This allows it to more effectively penetrate complex checks, such as assertions and constraints, and advance coverage depth, which is crucial for uncovering vulnerabilities hidden behind layered security checks in Move contracts.

QWhat were the key results of Belobog's evaluation on real-world Move smart contracts?

AIn an evaluation on 109 real-world Move smart contract projects, Belobog was able to detect 100% of the Critical vulnerabilities and 79% of the Major vulnerabilities that were confirmed by manual security audits. Notably, without relying on prior vulnerability knowledge, Belobog could also replicate full attack exploits (full exploits) from real on-chain incidents, demonstrating its ability to uncover complex attack paths that involve state evolution and multiple steps.

QHow does the Belobog team plan to release the framework, and what is its intended impact on the community?

AThe Belobog team plans to release the framework as open source. The goal is to make it a developer-friendly infrastructure that the community can collectively use, extend, and evolve, rather than keeping it as an experimental tool. By lowering the barrier to entry, it aims to integrate security testing seamlessly into developers' familiar workflows, promoting continuous security assessment rather than one-off, post-development audits.

Lecturas Relacionadas

Finlandia 'cortará' los cables: los operadores rusos tendrán que buscar nuevas rutas para Internet

La compañía energética finlandesa Fingrid ha notificado a los operadores rusos de telecomunicaciones que dejará de dar servicio, a partir de 2027, a los postes que soportan las líneas de fibra óptica entre Rusia y Finlandia, planificando su corte y desmantelamiento. El motivo formal es la interrupción en 2022 de los pagos y suministros de electricidad desde Rusia, lo que hizo económicamente inviable mantener la infraestructura únicamente para telecomunicaciones. Según expertos, tras 2022, alrededor del 60-70% del tráfico internacional de internet de Rusia transita por Finlandia, y hasta un 30% de ese flujo utiliza estas líneas en postes de tendido eléctrico. Los operadores rusos ya negocian rutas alternativas a través de Bielorrusia, los países bálticos y sistemas de cables submarinos en el mar Báltico. No se espera un gran impacto para los usuarios finales, pero podrían producirse reconfiguraciones de rutas, menor redundancia y posible aumento de la latencia, especialmente en el noroeste de Rusia. El análisis señala que el cambio a rutas de reserva, particularmente los cables submarinos, conlleva sus propios riesgos técnicos por su vulnerabilidad a daños. La situación se enmarca en un contexto más amplio de autonomía digital y posible reducción progresiva de la dependencia de canales de conexión internacionales. La clave para los usuarios dependerá de la fluidez y fiabilidad de la transición a los canales alternativos.

cryptonews.ruHace 1 hora(s)

Finlandia 'cortará' los cables: los operadores rusos tendrán que buscar nuevas rutas para Internet

cryptonews.ruHace 1 hora(s)

¡Tras la decisión de tasas de interés de la Fed y las declaraciones de Kevin Warsh, los expertos se reunieron y compartieron sus últimos comentarios!

El hecho de que tres miembros del Comité se opusieran a la decisión de mantener las tasas de interés inalteradas refuerza las expectativas de un período más independiente y divergente en la política de la Fed. Los expertos señalaron que, a pesar de una leve caída en los rendimientos de los bonos y un dólar más débil tras la decisión, no se descarta una posible subida de tasas en septiembre. Mark Hackett de Nationwide señaló que los tres votos en contra podrían indicar una nueva tendencia hacia una mayor independencia de los miembros del FOMC. Destacó que el repunte del mercado tras la decisión podría ser un "rebote de alivio", pero es pronto para sacar conclusiones definitivas antes de la conferencia de prensa del presidente Kevin Warsh. Audrey Child-Freeman, estratega de divisas, afirmó que los tres votos disidentes muestran que la Fed mantiene su postura firme. Señaló que el escenario alcista, con altos rendimientos de bonos apoyando al dólar, sigue vigente para los meses de verano, pero la Fed seguirá monitoreando datos económicos y una subida en septiembre sigue siendo posible. El analista Chris Anstey destacó que los mercados estarán atentos a los rendimientos de los bonos del Tesoro a 10 años durante la conferencia de Warsh. Un aumento continuo podría reflejar preocupaciones de que la Fed no está haciendo lo suficiente contra la inflación, lo que sería negativo para Warsh. También mencionó la importancia de estas tasas para préstamos como las hipotecas. Diane Swonk, economista jefe de KPMG, opinó que la Fed subirá las tasas en septiembre. Argumentó que una subida ahora habría sido más apropiada, dada la inflación persistentemente alta de los últimos casi cinco años, y advirtió que los altos precios podrían volverse permanentes en el sistema económico.

cryptonews.ruHace 2 hora(s)

¡Tras la decisión de tasas de interés de la Fed y las declaraciones de Kevin Warsh, los expertos se reunieron y compartieron sus últimos comentarios!

cryptonews.ruHace 2 hora(s)

¡Publicadas las altcoins con la mayor cantidad de usuarios activos en la última semana!

Se han publicado los datos de las cadenas de bloques y aplicaciones descentralizadas (dApps) con mayor número de usuarios activos semanales en el mercado cripto. Según los datos, BNB Chain ocupa el primer lugar con 13,8 millones de usuarios activos semanales, lo que representa un aumento del 2,6% en los últimos 30 días. Este indicador mide las direcciones de cartera únicas que realizaron al menos una transacción en los últimos siete días. En segundo lugar se encuentra Solana (SOL) con 9,9 millones de usuarios (un crecimiento del 0,6%), seguida por Tron (TRX) con 8,7 millones (un aumento del 3,3%). Excluyendo a Bitcoin, la clasificación de los principales proyectos por usuarios activos semanales es la siguiente: 1. BNB Chain (BNB) – 13,8 millones (+2,6%) 2. Solana (SOL) – 9,9 millones (+0,6%) 3. Tron (TRX) – 8,7 millones (+3,3%) 4. opBNB – 5 millones (-3,1%) 5. World Mobile Chain (WMTX) – 3,2 millones (sin cambios) 6. Ethereum (ETH) – 2,6 millones (+3%) 7. Polygon (POL) – 1,6 millones (-14%) 8. Uniswap (UNI) – 1,4 millones (+62,8%) 9. Avalanche (AVAX) – 1,3 millones (-0,3%) 10. PancakeSwap (CAKE) – 1,2 millones (-3,8%) Destacan el fuerte crecimiento de Uniswap (+62,8%) y la caída significativa en la Base (-36,8%). Robinhood Chain registró un aumento extraordinario del 37.625%, aunque partiendo de una base más baja. Esta información no constituye una recomendación de inversión.

cryptonews.ruHace 2 hora(s)

¡Publicadas las altcoins con la mayor cantidad de usuarios activos en la última semana!

cryptonews.ruHace 2 hora(s)

"No tengo tiempo para intentar convencerte" — La famosa frase de Satoshi cumple 16 años

El 29 de julio de 2010, en respuesta a un usuario que criticaba la lentitud de las confirmaciones de Bitcoin, Satoshi Nakamoto publicó su famosa frase: "Si no me crees o no lo entiendes, no tengo tiempo para intentar convencerte, lo siento". Este momento destaca por ser una rara muestra de irritación dentro de su extensa correspondencia, generalmente caracterizada por una paciencia y voluntad didáctica excepcionales. El artículo analiza el contexto de esta frase. Para julio de 2010, Satoshi ya había abordado numerosas veces las críticas sobre escalabilidad, explicando con detalle su filosofía de diseño: Bitcoin no requería que cada usuario ejecutara un nodo completo, sino que la red funcionaría con un número menor de nodos especializados y una mayoría de clientes ligeros. Su respuesta a 'bytemaster' fue, por tanto, una excepción a su tono habitual, metódico y fundamentado. La correspondencia de Satoshi revela un patrón constante: expresaba desacuerdo con firmeza pero evitaba ataques personales, reconocía méritos de trabajos previos como el b-money y admitía simplificaciones en su propio diseño sin intentar justificarlas a posteriori. El contraste entre sus comunicaciones privadas y públicas es notable. En privado, con colaboradores como Martti Malmi, mostraba un espíritu colaborativo e informal. En público, asumía un rol de educador, explicando conceptos como las firmas digitales o el problema del doble gasto a una audiencia amplia. Su confianza en la escalabilidad de Bitcoin no era una mera esperanza, sino que se basaba en argumentos técnicos y numéricos, como la ley de Moore y la competencia para mantener bajas las tarifas. También identificó comunidades de juegos en línea como posibles casos de uso iniciales para impulsar la adopción. En definitiva, el debate sobre la escalabilidad que originó la célebre frase nunca cesó, pero la correspondencia original muestra que la arquitectura de nodos completos y ligeros fue una visión inicial, no un compromiso tardío. El episodio sirve como recordatorio de que incluso el más paciente maestro tiene un límite al repetir una explicación ya dada.

cryptonews.ruHace 2 hora(s)

"No tengo tiempo para intentar convencerte" — La famosa frase de Satoshi cumple 16 años

cryptonews.ruHace 2 hora(s)

El creador de DOGE habló sobre el caso más memorable de uso de su memecoin

El creador de Dogecoin, Billy Markus, también conocido como Shibetoshi Nakamoto, compartió el uso más memorable que ha hecho de su criptomoneda. Recordó que en julio de 2022 pagó con DOGE un viaje en el Las Vegas Loop de The Boring Company, propiedad de Elon Musk, donde los pasajeros son transportados en Tesla a través de túneles estrechos. Markus destacó que esta transacción demostró la utilidad práctica de Dogecoin más allá del simple trading, superando cualquier otra acción que haya realizado con criptomonedas. Su comentario fue una respuesta a una publicación que pedía a los usuarios compartir usos inusuales de cripto durante el fin de semana. Aclaró que su compra no fue ese fin de semana, pero sigue siendo su mejor recuerdo relacionado con la tecnología blockchain. Anteriormente, Markus había criticado el prolongado mercado bajista de las criptomonedas, describiéndolo como aburrido y no alarmante. En cuanto al rendimiento, DOGE ha caído un 3% en un mes, cotizando a 0,07066 dólares, con una capitalización de mercado de 12.070 millones de dólares. El cofundador es conocido por sus declaraciones contundentes. En 2022, tras el colapso de Terra, calificó a la mayoría de las criptomonedas de "basura" y luego se burló del entusiasmo de Michael Saylor por Bitcoin, sugiriéndole irónicamente que vendiera a sus hijos por la criptomoneda.

cryptonews.ruHace 2 hora(s)

El creador de DOGE habló sobre el caso más memorable de uso de su memecoin

cryptonews.ruHace 2 hora(s)

Trading

Spot

Artículos destacados

Cómo comprar O

¡Bienvenido a HTX.com! Hemos hecho que comprar O1 exchange (O) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar O1 exchange (O) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu O1 exchange (O)Después de comprar tu O1 exchange (O), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear O1 exchange (O)Tradear fácilmente con O1 exchange (O) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

353 Vistas totalesPublicado en 2026.06.19Actualizado en 2026.06.29

Cómo comprar O

Cómo comprar PROS

¡Bienvenido a HTX.com! Hemos hecho que comprar Pharos (PROS) sea simple y conveniente. Sigue nuestra guía paso a paso para iniciar tu viaje de criptos.Paso 1: crea tu cuenta HTXUtiliza tu correo electrónico o número de teléfono para registrarte y obtener una cuenta gratuita en HTX. Experimenta un proceso de registro sin complicaciones y desbloquea todas las funciones.Obtener mi cuentaPaso 2: ve a Comprar cripto y elige tu método de pagoTarjeta de crédito/débito: usa tu Visa o Mastercard para comprar Pharos (PROS) al instante.Saldo: utiliza fondos del saldo de tu cuenta HTX para tradear sin problemas.Terceros: hemos agregado métodos de pago populares como Google Pay y Apple Pay para mejorar la comodidad.P2P: tradear directamente con otros usuarios en HTX.Over-the-Counter (OTC): ofrecemos servicios personalizados y tipos de cambio competitivos para los traders.Paso 3: guarda tu Pharos (PROS)Después de comprar tu Pharos (PROS), guárdalo en tu cuenta HTX. Alternativamente, puedes enviarlo a otro lugar mediante transferencia blockchain o utilizarlo para tradear otras criptomonedas.Paso 4: tradear Pharos (PROS)Tradear fácilmente con Pharos (PROS) en HTX's mercado spot. Simplemente accede a tu cuenta, selecciona tu par de trading, ejecuta tus trades y monitorea en tiempo real. Ofrecemos una experiencia fácil de usar tanto para principiantes como para traders experimentados.

329 Vistas totalesPublicado en 2026.06.22Actualizado en 2026.06.29

Cómo comprar PROS

Qué es VERONA

I. Introducción al Proyecto VERONA es una blockchain construida para todos, en cualquier lugar, a través de la abstracción de la cadena. Utilizando su capa de Abstracción Generalizada, VERONA se distingue por integrar funcionalidades complejas de blockchain, como cuentas, firmas e interoperabilidad, directamente a nivel de protocolo. Este enfoque permite interactuar con aplicaciones de blockchain sin necesidad de entender las tecnologías subyacentes.1) Información Básica Nombre: VERONA (VERONA)III. Enlaces Relacionados Enlace al sitio web oficial: https://xion.burnt.com/ Libro Blanco: https://xion.burnt.com/whitepaper.pdf Exploradores: https://explorer.burnt.com/ Redes Sociales: https://x.com/burnt_xion Nota: La introducción del proyecto proviene de los materiales publicados o proporcionados por el equipo oficial del proyecto, que es solo para referencia y no constituye asesoramiento de inversión. HTX no se hace responsable de ninguna pérdida directa o indirecta resultante.

357 Vistas totalesPublicado en 2026.06.22Actualizado en 2026.06.22

Qué es VERONA

Discusiones

Bienvenido a la comunidad de HTX. Aquí puedes mantenerte informado sobre los últimos desarrollos de la plataforma y acceder a análisis profesionales del mercado. A continuación se presentan las opiniones de los usuarios sobre el precio de A (A).

活动图片