Abuso di indirizzi Ethereum tocca 65.340 casi con perdite oltre 574,8 milioni di dollari

Abuso di indirizzi Ethereum tocca 65.340 casi con perdite oltre 574,8 milioni di dollari

Un nuovo studio accademico ha individuato 65.340 casi di uso improprio di indirizzi su Ethereum (ETH) e BNB Chain, collegandoli a oltre 574,8 milioni di dollari di perdite in criptovalute.

Punti chiave:

  • I ricercatori hanno rilevato 49.344 casi di uso improprio di contract account e 15.996 casi relativi a account esterni tra Ethereum e BNB Chain.
  • Le perdite ammontano a circa 127.000 ETH e 17.700 BNB (BNB), con un livello di accuratezza del sistema di rilevazione pari al 99,11%.
  • Gli attaccanti hanno sfruttato il riuso di indirizzi cross-chain e il meccanismo di EIP-7702 per intercettare fondi inviati a indirizzi non sicuri.

Perdite legate agli indirizzi Ethereum

Pubblicato negli atti della 35ª USENIX Security Symposium, lo studio si basa su dati raccolti da ricercatori della Sun Yat-sen University, dell’Università di Zhejiang, dell’Università di Pechino e di altri atenei. L’analisi ha identificato 49.344 casi di uso improprio di contract account, con 22.738,41 ETH e 8.681,41 BNB coinvolti, oltre a 15.996 episodi su account esterni (externally owned account) che hanno interessato 104.244,53 ETH e 9.045,29 BNB.

Il problema nasce spesso da indirizzi di test copiati in modo superficiale. Un indirizzo del router Uniswap V2 utilizzato sulla testnet Sepolia di Ethereum è comparso in discussioni su Stack Exchange con oltre 102.000 visualizzazioni, ma lo stesso indirizzo, al tempo, non presentava alcun codice di contratto su mainnet.

Quelle transazioni non venivano respinte: in assenza di codice eseguibile alla destinazione, le chiamate di funzione venivano trattate come semplici trasferimenti, bloccando gli ETH allegati invece di provocare il revert che gli utenti si aspettavano.

I ricercatori hanno esaminato circa 2,5 milioni di transazioni su Ethereum e BNB Smart Chain, riportando un’accuratezza complessiva del 99,11% per il loro sistema di rilevazione. L’esposizione delle chiavi private ha aperto un ulteriore fronte di rischio.

Da leggere anche: CZ trasferisce 965.000 $ a Giggle Academy mentre il fondatore di Binance punta sull’educazione

I rischi di Ethereum EIP-7702

Gli attaccanti non si sono limitati ad attendere gli errori altrui. In 469 casi di uso improprio di contract account, è stato riutilizzato lo stesso indirizzo su più blockchain per distribuire contratti malevoli dove i fondi risultavano bloccati, generando perdite pari a 3.446,37 ETH e 431,79 BNB.

Altri 17.270 casi hanno coinvolto EIP-7702. La proposta consente a un account esterno di delegare i diritti di esecuzione a uno smart contract. I ricercatori hanno rilevato attacchi in cui, grazie a chiavi esposte, gli aggressori delegavano account compromessi a contratti malevoli programmati per drenare automaticamente i fondi in ingresso, causando perdite per 25,86 ETH e 33,45 BNB.

Gli autori dello studio invitano gli utenti a verificare sempre la rete attiva, a fare riferimento esclusivamente alla documentazione ufficiale dei progetti e a mantenere separati gli account di test dai wallet che custodiscono fondi effettivi.

Raccomandano inoltre l’introduzione di avvisi automatici quando il wallet rileva un indirizzo privo di codice di contratto sulla chain in uso o associato a una chiave privata nota come compromessa.

EIP-7702 è stato introdotto con l’aggiornamento Pectra di Ethereum per offrire agli account esterni funzioni smart contract più flessibili tramite esecuzione delegata. Questo però trasforma una vecchia esposizione di chiave privata da errore operativo in un vettore di attacco più rapido e automatizzato.

Da leggere dopo: I 40 miliardi di dollari di ricavi annualizzati di OpenAI rafforzano l’ipotesi di uno sbarco a Wall Street

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler è Chief Evangelist presso Yellow, dove collabora con i builder per creare un'infrastruttura di trading in tempo reale e non-custodial utilizzando lo Yellow SDK. Programmatore, tecnologo e imprenditore, in precedenza ha lavorato per Ripple, dove ha contribuito a progettare prototipi di pagamenti interbancari peer-to-peer e alla decentralizzazione dell'XRP Ledger tramite software di tracciamento del consenso.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Abuso di indirizzi Ethereum tocca 65.340 casi con perdite oltre 574,8 milioni di dollari | Yellow