El uso indebido de direcciones de Ethereum alcanza 65.340 casos y las pérdidas superan los 574,8 millones de dólares

El uso indebido de direcciones de Ethereum alcanza 65.340 casos y las pérdidas superan los 574,8 millones de dólares

Un nuevo estudio académico ha identificado 65.340 casos de uso indebido de direcciones en Ethereum (ETH) y BNB Chain, asociados a pérdidas superiores a 574,8 millones de dólares en criptomonedas.

Claves del informe:

  • Los investigadores detectaron 49.344 casos de uso indebido de cuentas de contrato y 15.996 casos de cuentas expuestas en Ethereum y BNB Chain.
  • Las pérdidas ascendieron a unos 127.000 ETH y 17.700 BNB (BNB), mientras que el sistema de detección alcanzó una precisión del 99,11%.
  • Los atacantes explotaron la reutilización de direcciones entre cadenas y el estándar EIP-7702 para capturar fondos enviados a direcciones inseguras.

Pérdidas por direcciones de Ethereum

Publicado en las actas del 35º USENIX Security Symposium, el estudio se basó en datos recopilados por investigadores de la Universidad Sun Yat-sen, la Universidad de Zhejiang, la Universidad de Pekín y otras instituciones. El trabajo identificó 49.344 casos de uso indebido de cuentas de contrato que implicaron 22.738,41 ETH y 8.681,41 BNB, además de 15.996 casos de cuentas de propiedad externa con 104.244,53 ETH y 9.045,29 BNB afectados.

El problema solía originarse en direcciones de prueba copiadas. Una dirección del router de Uniswap V2 utilizada en la testnet Sepolia de Ethereum apareció en hilos de Stack Exchange con más de 102.000 visualizaciones, pero esa misma dirección no tenía código de contrato en la red principal en ese momento.

Esas transacciones no fallaron. Al no existir código ejecutable en el destino, las llamadas a funciones se procesaron como transferencias simples, dejando el ETH enviado bloqueado en lugar de revertir la operación, como esperaban los usuarios.

Los investigadores analizaron alrededor de 2,5 millones de transacciones en Ethereum y BNB Smart Chain y reportaron una precisión global del 99,11% para su sistema de detección. La exposición de claves privadas representó un riesgo adicional.

También puede leer: CZ traslada 965.000 dólares a Giggle Academy mientras el fundador de Binance centra su atención en la educación

Riesgos del EIP-7702 de Ethereum

Los atacantes no se limitaron a esperar errores ajenos. En 469 casos de uso indebido de cuentas de contrato, reutilizaron direcciones entre distintas cadenas para desplegar contratos maliciosos allí donde los fondos habían quedado bloqueados, provocando pérdidas de 3.446,37 ETH y 431,79 BNB.

Otros 17.270 casos estuvieron relacionados con EIP-7702. Esta propuesta permite que una cuenta de propiedad externa delegue derechos de ejecución en un contrato inteligente. Los investigadores detectaron atacantes que utilizaban claves expuestas para delegar cuentas comprometidas en contratos maliciosos que vaciaban automáticamente los fondos entrantes, causando pérdidas de 25,86 ETH y 33,45 BNB.

Los autores del estudio instaron a los usuarios a comprobar siempre la red activa, consultar la documentación oficial de cada proyecto y mantener cuentas de prueba completamente separadas de los fondos en producción.

También recomendaron integrar advertencias cuando una billetera detecte una dirección sin código de contrato en la cadena actual o asociada a una clave privada conocida como expuesta.

EIP-7702 se incorporó con la actualización Pectra de Ethereum para dotar a las cuentas de propiedad externa de capacidades de contrato inteligente más flexibles mediante ejecución delegada. Ello puede convertir una clave privada filtrada por un error operativo antiguo en una vía de ataque más rápida y automatizada.

Lea a continuación: Los 40.000 millones de dólares de ingresos anualizados de OpenAI refuerzan su posible salto a Wall Street

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler es el Chief Evangelist en Yellow, donde trabaja con constructores para crear infraestructura de trading en tiempo real y no custodiada utilizando el Yellow SDK. Programador, tecnólogo y emprendedor, anteriormente trabajó en Ripple, donde ayudó a diseñar prototipos de pagos interbancarios entre pares y contribuyó a la descentralización del XRP Ledger mediante software de seguimiento de consenso.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
El uso indebido de direcciones de Ethereum alcanza 65.340 casos y las pérdidas superan los 574,8 millones de dólares | Yellow