Un nuovo studio accademico ha individuato 65.340 casi di uso improprio di indirizzi su Ethereum (ETH) e BNB Chain, collegandoli a oltre 574,8 milioni di dollari di perdite in criptovalute.
Punti chiave:
- I ricercatori hanno rilevato 49.344 casi di uso improprio di contract account e 15.996 casi relativi a account esterni tra Ethereum e BNB Chain.
- Le perdite ammontano a circa 127.000 ETH e 17.700 BNB (BNB), con un livello di accuratezza del sistema di rilevazione pari al 99,11%.
- Gli attaccanti hanno sfruttato il riuso di indirizzi cross-chain e il meccanismo di EIP-7702 per intercettare fondi inviati a indirizzi non sicuri.
Perdite legate agli indirizzi Ethereum
Pubblicato negli atti della 35ª USENIX Security Symposium, lo studio si basa su dati raccolti da ricercatori della Sun Yat-sen University, dell’Università di Zhejiang, dell’Università di Pechino e di altri atenei. L’analisi ha identificato 49.344 casi di uso improprio di contract account, con 22.738,41 ETH e 8.681,41 BNB coinvolti, oltre a 15.996 episodi su account esterni (externally owned account) che hanno interessato 104.244,53 ETH e 9.045,29 BNB.
Il problema nasce spesso da indirizzi di test copiati in modo superficiale. Un indirizzo del router Uniswap V2 utilizzato sulla testnet Sepolia di Ethereum è comparso in discussioni su Stack Exchange con oltre 102.000 visualizzazioni, ma lo stesso indirizzo, al tempo, non presentava alcun codice di contratto su mainnet.
Quelle transazioni non venivano respinte: in assenza di codice eseguibile alla destinazione, le chiamate di funzione venivano trattate come semplici trasferimenti, bloccando gli ETH allegati invece di provocare il revert che gli utenti si aspettavano.
I ricercatori hanno esaminato circa 2,5 milioni di transazioni su Ethereum e BNB Smart Chain, riportando un’accuratezza complessiva del 99,11% per il loro sistema di rilevazione. L’esposizione delle chiavi private ha aperto un ulteriore fronte di rischio.
Da leggere anche: CZ trasferisce 965.000 $ a Giggle Academy mentre il fondatore di Binance punta sull’educazione
I rischi di Ethereum EIP-7702
Gli attaccanti non si sono limitati ad attendere gli errori altrui. In 469 casi di uso improprio di contract account, è stato riutilizzato lo stesso indirizzo su più blockchain per distribuire contratti malevoli dove i fondi risultavano bloccati, generando perdite pari a 3.446,37 ETH e 431,79 BNB.
Altri 17.270 casi hanno coinvolto EIP-7702. La proposta consente a un account esterno di delegare i diritti di esecuzione a uno smart contract. I ricercatori hanno rilevato attacchi in cui, grazie a chiavi esposte, gli aggressori delegavano account compromessi a contratti malevoli programmati per drenare automaticamente i fondi in ingresso, causando perdite per 25,86 ETH e 33,45 BNB.
Gli autori dello studio invitano gli utenti a verificare sempre la rete attiva, a fare riferimento esclusivamente alla documentazione ufficiale dei progetti e a mantenere separati gli account di test dai wallet che custodiscono fondi effettivi.
Raccomandano inoltre l’introduzione di avvisi automatici quando il wallet rileva un indirizzo privo di codice di contratto sulla chain in uso o associato a una chiave privata nota come compromessa.
EIP-7702 è stato introdotto con l’aggiornamento Pectra di Ethereum per offrire agli account esterni funzioni smart contract più flessibili tramite esecuzione delegata. Questo però trasforma una vecchia esposizione di chiave privata da errore operativo in un vettore di attacco più rapido e automatizzato.
Da leggere dopo: I 40 miliardi di dollari di ricavi annualizzati di OpenAI rafforzano l’ipotesi di uno sbarco a Wall Street





