イーサリアムなどでアドレス誤用6万5,340件判明、被害総額は約5.7億ドル超に

イーサリアムなどでアドレス誤用6万5,340件判明、被害総額は約5.7億ドル超に

新たな学術研究により、イーサリアム (ETH)BNB Chain 上で 合計6万5,340件のアドレス誤用事例が確認され、その結果として暗号資産で5億7,480万ドル超の損失が 発生していたことが分かった。

主なポイント

  • 研究チームは、イーサリアムおよびBNB Chain上で4万9,344件のコントラクトアカウント誤用と、 1万5,996件の外部所有アカウント(EOA)誤用を特定。
  • 損失額は約12万7,000ETHと1万7,700 BNB (BNB) に上り、 検知システムの精度は99.11%に達した。
  • 攻撃者はチェーンをまたいだアドレス再利用やEIP‑7702を悪用し、安全でないアドレス宛ての資金を奪取した。

イーサリアムアドレス誤用による損失の実態

この論文は、第35回USENIX Security Symposiumのプロシーディングスで 公開 されたもの。 中山大学、浙江大学、北京大学などの研究者によるデータ分析に基づき、 4万9,344件のコントラクトアカウント誤用(2万2,738.41ETHと8,681.41BNB)と、 1万5,996件の外部所有アカウント誤用(10万4,244.53ETHと9,045.29BNB)を特定した。

多くのケースは、テスト用アドレスの“コピペ”から始まっていた。 イーサリアムのSepoliaテストネットで使われていた Uniswap V2ルーターアドレスが、 Stack Exchangeの投稿で10万2,000回以上閲覧されていたが、 同じアドレスは当時メインネット上ではコントラクトコードを持っていなかった。

この場合、利用者の想定とは異なりトランザクションは失敗しない。 実行コードを持たないアドレス宛てに関数呼び出しを送っても、 ネットワーク側では通常のETH送金として処理されてしまうため、 本来revertされるべき資金がそのままアドレスに“閉じ込められる”結果となった。

研究チームは、イーサリアムとBNB Smart Chainを合わせて約250万件のトランザクションを解析し、 提案した検知システムの全体精度が99.11%に達したと報告。 なお、秘密鍵の露出は別次元のリスクとして存在していた。

関連記事: CZが約96.5万ドルをGiggle Academyへ送金、バイナンス創業者は教育分野に軸足

EIP‑7702がもたらすイーサリアムの新たなリスク

攻撃者は、単にユーザーのミスを待っていたわけではない。 4,69件のコントラクトアカウント誤用ケースでは、 別チェーンで既に資金が閉じ込められているアドレスを再利用し、 そのアドレスに悪意あるコントラクトをデプロイする手口が確認された。 これにより3,446.37ETHと431.79BNBが失われている。

さらに1万7,270件のケースでは、EIP‑7702が悪用されていた。 同提案は、外部所有アカウント(EOA)がスマートコントラクトに実行権限を委譲できるようにするものだが、 研究チームは、流出した秘密鍵を用いて乗っ取ったEOAの権限を 悪意あるコントラクトに委譲し、着金した資金を自動的に吸い上げる攻撃を確認。 この手口だけで25.86ETHと33.45BNBの損失が発生していた。

研究者らはユーザーに対し、以下のような対策を強く推奨している。

  • 取引の前に、接続しているネットワーク(メインネット/テストネットなど)を必ず確認すること
  • 公式ドキュメントや正規のプロジェクト情報のみを参照し、不明なアドレスを安易にコピーしないこと
  • テスト用アカウントと本番資金用アカウントを厳格に分離して運用すること

またウォレット側の対策として、以下のような機能追加が望ましいと指摘する。

  • 現在接続中のチェーン上でコントラクトコードを持たないアドレスに送金しようとした際の警告表示
  • 既に秘密鍵が流出していると判明しているアドレスに対するアラート表示

EIP‑7702は、イーサリアムのPectraアップグレードで導入され、 外部所有アカウントに対し「委譲実行」を通じて柔軟なスマートコントラクト機能を付与することを目的としている。 しかし一方で、過去の運用ミスなどで一度流出した秘密鍵が、 高速かつ自動化された攻撃ルートへと“再活用”されてしまうリスクも顕在化している。

次に読む: OpenAIの年換算売上400億ドル、ウォール街上場観測が一段と強まる背景

Steven Zeiler profile photo

Steven Zeiler

スティーブン・ザイラーは Yellow のチーフ・エバンジェリストとして、Yellow SDK を用いたリアルタイムかつノンカストディアルな取引インフラを、ビルダーたちと共に構築しています。プログラマー、テクノロジスト、そして起業家でもある彼は、以前 Ripple で勤務し、銀行間ピアツーピア決済プロトタイプのアーキテクチャ設計に携わるとともに、コンセンサス追跡ソフトウェアを通じて XRP Ledger の分散化に貢献しました。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
関連ニュース
関連する研究記事
関連する学習記事
イーサリアムなどでアドレス誤用6万5,340件判明、被害総額は約5.7億ドル超に | Yellow