Bastet
AI 驱动的 DeFi 智能合约漏洞检测平台,结合高质量漏洞数据集与 n8n 工作流自动化
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。
AI 驱动的 DeFi 智能合约漏洞检测平台,结合高质量漏洞数据集与 n8n 工作流自动化
加载项目详情…
本应用为开源项目,仅供学习研究,请遵守其开源协议。

2024 年,一个 DeFi 借贷协议因小小的整数溢出漏洞被黑客洗劫,损失超过 6000 万美元。事后复盘,开发者发现这个漏洞在代码审计报告中已经被标注过——只是人工审查时"漏看"了。这不是孤例:DeFi 领域的安全事件中,超过 70% 的攻击源于可预防的智能合约漏洞。传统静态分析工具误报率高、人工审计成本高昂且效率有限,整个行业迫切需要一种更聪明的方案。
Bastet 正是在这个背景下诞生的。它由 OneSavie Lab 开发,是一个专注于 DeFi 智能合约漏洞检测的综合数据集 + AI 自动化检测平台。项目核心思路是:构建高质量漏洞数据集 → 用 n8n 工作流连接 LLM → 实现比传统工具更精准的漏洞发现能力。

传统自动化工具(如 Slither、Mythril)依赖规则匹配,误报率和漏报率居高不下——一个规则可能同时产生大量噪音,且无法识别新型漏洞模式。而 AI 大模型(如 GPT-4o)具备上下文理解能力和代码推理能力,在漏洞检测任务上展现出显著优势,但直接使用存在"幻觉"问题——模型可能自信地编造不存在的漏洞。
Bastet 的解决思路是通过精心设计的工作流(workflow)约束 LLM 输出,配合结构化数据集来校准模型的判断标准。2025 年 4 月,项目在 ETH Taipei 2025 和 CyberSec 2025 大会上发布,并在 2026 年 4 月登上 Black Hat Asia 2026 舞台——这是全球安全圈最高规格的会议之一,说明项目已经获得行业认可。

Bastet 的使用流程分为四个阶段:
1. 数据集构建 Bastet 整理了 DeFi 领域常见智能合约漏洞类型,涵盖:访问控制(Access Control)、拒绝服务(Denial of Service)、闪电贷(Flashloan)、滑点攻击(Slippage)、ERC4626 缺陷、4naly3er 规则集、OWASP 2025 Web3 漏洞分类等。每个漏洞类型配有真实漏洞合约样本和安全实现对照,存储在 Google Drive 供下载。
2. 工作流配置(n8n)
项目通过 n8n 工作流引擎 连接 OpenAI API。用户通过浏览器访问 http://localhost:5678,在可视化编辑器中导入 Bastet 提供的 JSON 工作流文件,配置 OpenAI 凭证后激活工作流。n8n 作为中间层,负责接收用户输入 → 调用 LLM → 解析输出 → 存储结果到 PostgreSQL。
3. 扫描命令(CLI) 项目提供 Python CLI,核心命令包括:
# 从 Etherscan 抓取合约源码(需 Etherscan API Key)
poetry run python cli/main.py fetch --address <CONTRACT_ADDRESS>
# 批量扫描 scan_queue 目录下的所有 .sol 文件
poetry run python cli/main.py scan
# 指定输出格式(csv/json/md/pdf/all)
poetry run python cli/main.py scan --output-format json,md
# 在数据集上评估工作流检测精度
poetry run python cli/main.py eval
扫描结果会自动存入 PostgreSQL 数据库,并支持导出为多种格式。

Bastet 的架构设计非常务实:
| 组件 | 技术选型 | 作用 |
|---|---|---|
| 编排引擎 | n8n | 可视化工作流,自动触发 LLM 调用 |
| AI 模型 | OpenAI GPT 系列 | 核心漏洞分析推理 |
| 数据存储 | PostgreSQL | 存储扫描结果、漏洞报告 |
| CLI 工具 | Python + Typer | 命令行交互接口 |
| 包管理 | Poetry | Python 依赖管理 |
| 容器化 | Docker + Docker Compose | 一键部署全栈 |
检测精度基准:根据项目文档,使用 GPT-4o-mini 在 slippage 漏洞测试集上的评估结果为:True Positive 16、True Negative 27、False Positive 2、False Negative 13。这一基准数据说明当前 AI 检测仍有提升空间,但也证明了方向的有效性。
Bastet 对新手而言有一定门槛:需要同时配置 Python 环境(Poetry 2.0.1+)、Docker Compose、n8n 平台以及 OpenAI API Key。官方提供了详细的 YouTube 视频教程,降低了配置难度。安装步骤约 15-20 分钟,对于有一定技术背景的用户可以接受。
CLI 设计合理,支持 --help 查看详细参数,但输出的 PDF 报告依赖 markdown-pdf 库,部分格式渲染可能因 Markdown 语法差异出现偏差。
CI/CD 集成是亮点:项目提供了 .example.github/ 和 .example.gitlab-ci.yml 模板,可以将 Bastet 无缝嵌入 GitHub Actions 或 GitLab CI,在每次代码推送时自动触发漏洞扫描,适合安全团队将检测流程前置到开发阶段。
dataset/ 目录,没有提供自动同步脚本。Bastet 出现在 Black Hat Asia 2026 舞台上,代表了智能合约安全领域的一个重要趋势:从规则驱动到 AI 驱动的范式转换。传统安全工具无法处理复杂业务逻辑漏洞,而 AI 具备语义理解能力,理论上可以发现更深层次的逻辑缺陷。
同时,Bastet 开源了完整的漏洞数据集和工作流配置,降低了整个社区研究 AI 漏洞检测的门槛。这种"数据集 + 工作流 + CLI"的组合,比单纯开源一个模型更实用——用户可以基于已有工作流快速迭代出自己的检测方案。
DeFi 安全市场规模持续扩大,每一起安全事件都在提醒行业:自动化漏洞检测不是"nice to have",而是"must-have"。Bastet 站在这个交叉点上,用开源的方式推动行业往前走了一步。
本文档由 Bastet 项目分析生成。数据来源:GitHub 仓库、官方 README、ETH Taipei 2025 / Black Hat Asia 2026 公开资料。