Les détournements d’adresses Ethereum atteignent 65 340 cas pour plus de 574,8 M$ de pertes

Les détournements d’adresses Ethereum atteignent 65 340 cas pour plus de 574,8 M$ de pertes

Une nouvelle étude académique a mis en évidence 65 340 cas de mauvaise utilisation d’adresses sur Ethereum (ETH) et BNB Chain, associés à plus de 574,8 millions de dollars de pertes en cryptomonnaies.

Points clés :

  • Les chercheurs ont identifié 49 344 cas d’abus de comptes contrats et 15 996 cas impliquant des comptes externes sur Ethereum et BNB Chain.
  • Les pertes totalisent environ 127 000 ETH et 17 700 BNB (BNB), tandis que le système de détection affiche une précision de 99,11 %.
  • Les attaquants ont exploité la réutilisation d’adresses entre chaînes et l’EIP-7702 pour capter des fonds envoyés vers des adresses non sécurisées.

Pertes liées aux adresses Ethereum

Publiée dans les actes du 35e symposium USENIX Security, l’étude s’appuie sur des données collectées par des chercheurs de l’Université Sun Yat-sen, de l’Université du Zhejiang, de l’Université de Pékin et d’autres institutions. Elle recense 49 344 cas de mauvaise utilisation de comptes contrats impliquant 22 738,41 ETH et 8 681,41 BNB, ainsi que 15 996 cas touchant des comptes externes, pour 104 244,53 ETH et 9 045,29 BNB.

Le problème naît souvent de la copie d’adresses de test. Une adresse de routeur Uniswap V2 utilisée sur le testnet Sepolia d’Ethereum a circulé dans des posts sur Stack Exchange totalisant plus de 102 000 vues, alors que cette même adresse ne contenait aucun code de contrat sur le mainnet à l’époque.

Ces transactions n’échouaient pas. Faute de code exécutable à destination, les appels de fonctions étaient traités comme de simples transferts, piégeant l’ETH envoyé au lieu de provoquer un revert comme les utilisateurs s’y attendaient.

Les chercheurs ont examiné près de 2,5 millions de transactions sur Ethereum et BNB Smart Chain et rapportent un taux de précision global de 99,11 % pour leur système de détection. L’exposition de clés privées crée un autre vecteur de risque.

À lire aussi : CZ transfère 965 000 $ à Giggle Academy alors que le fondateur de Binance se tourne vers l’éducation

Risques liés à l’EIP-7702 d’Ethereum

Les attaquants ne se sont pas contentés d’attendre les erreurs. Dans 469 cas d’abus de comptes contrats, ils ont réutilisé des adresses cross-chain pour déployer des contrats malveillants là où des fonds étaient déjà piégés, entraînant des pertes de 3 446,37 ETH et 431,79 BNB.

Dans 17 270 autres cas, l’EIP-7702 est en cause. Cette proposition permet à un compte externe de déléguer ses droits d’exécution à un contrat intelligent. Les chercheurs ont observé des attaquants utilisant des clés exposées pour déléguer des comptes compromis à des contrats malveillants qui drainaient automatiquement tous les fonds entrants, provoquant des pertes de 25,86 ETH et 33,45 BNB.

Les auteurs de l’étude appellent les utilisateurs à vérifier scrupuleusement le réseau actif, à s’appuyer sur la documentation officielle des projets et à séparer strictement les comptes de test des fonds de production.

Ils préconisent également l’affichage d’alertes lorsque le portefeuille détecte une adresse sans code de contrat sur la chaîne en cours ou associée à une clé privée déjà compromise.

L’EIP-7702 a été introduit avec la mise à niveau Pectra d’Ethereum pour offrir aux comptes externes des capacités de type contrat intelligent via l’exécution déléguée. Cette évolution peut transformer une ancienne fuite de clé privée en vecteur d’attaque plus rapide et largement automatisé.

À lire ensuite : Les 40 Md$ de revenus annualisés d’OpenAI renforcent la thèse d’une entrée à Wall Street

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler est Chief Evangelist chez Yellow, où il collabore avec des créateurs pour développer une infrastructure de trading en temps réel et non dépositaire grâce au Yellow SDK. Programmeur, technologue et entrepreneur, il a précédemment travaillé pour Ripple, où il a contribué à concevoir des prototypes de paiements interbancaires pair-à-pair et à décentraliser le XRP Ledger grâce à des logiciels de suivi du consensus.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Les détournements d’adresses Ethereum atteignent 65 340 cas pour plus de 574,8 M$ de pertes | Yellow