Een nieuwe academische studie heeft 65.340 gevallen van adressenmisbruik op Ethereum (ETH) en BNB Chain in kaart gebracht, goed voor samen meer dan $574,8 miljoen aan cryptoverliezen.
Belangrijkste punten:
- Onderzoekers vonden 49.344 gevallen van misbruik van contractaccounts en 15.996 gevallen rond blootgestelde externe accounts op Ethereum en BNB Chain.
- De verliezen beliepen circa 127.000 ETH en 17.700 BNB (BNB), terwijl het detectiesysteem een nauwkeurigheid van 99,11% haalde.
- Aanvallers misbruikten hergebruik van adressen over verschillende chains en EIP-7702 om middelen naar onveilige adressen weg te sluizen.
Verliezen door Ethereum-adressen
De studie, gepubliceerd in de Proceedings van het 35e USENIX Security Symposium, is gebaseerd op data die is verzameld door onderzoekers van onder meer Sun Yat-sen University, Zhejiang University en Peking University. Zij identificeerden 49.344 gevallen van misbruik van contractaccounts, goed voor 22.738,41 ETH en 8.681,41 BNB, plus 15.996 gevallen met extern beheerde accounts, waarbij 104.244,53 ETH en 9.045,29 BNB verloren gingen.
Het probleem begon vaak met gekopieerde testadressen. Een Uniswap V2-routeradres dat werd gebruikt op Ethereum’s Sepolia-testnet dook op in Stack Exchange-berichten met meer dan 102.000 weergaven, terwijl datzelfde adres op mainnet op dat moment geen contractcode bevatte.
Die transacties mislukten niet. Omdat er geen uitvoerbare code op het doeladres stond, werden de aangeroepen functies afgehandeld als gewone overdrachten, waardoor de meegestuurde ETH vast kwam te zitten in plaats van teruggedraaid te worden, zoals gebruikers verwachtten.
De onderzoekers analyseerden ongeveer 2,5 miljoen transacties op Ethereum en BNB Smart Chain en rapporteerden een totale precisie van 99,11% voor hun detectiesysteem. Blootstelling van private keys vormde daarnaast een afzonderlijk risico.
Lees ook: CZ verplaatst $965K naar Giggle Academy terwijl Binance-oprichter focus verlegt naar onderwijs
Risico’s rond Ethereum EIP-7702
Aanvallers wachtten niet alleen op gebruikersfouten. In 469 gevallen van misbruik van contractaccounts hergebruikten zij adressen over meerdere chains om kwaadwillige contracten te deployen op plekken waar tegoeden vaststonden. Dat leidde tot verliezen van 3.446,37 ETH en 431,79 BNB.
Nog eens 17.270 gevallen hielden verband met EIP-7702. Dit voorstel maakt het mogelijk dat een extern beheerde account zijn uitvoeringsrechten delegeert aan een smart contract. De onderzoekers zagen dat aanvallers gelekte sleutels gebruikten om gecompromitteerde accounts te delegeren aan malafide contracten die binnenkomende fondsen automatisch leegveegden, met verliezen van 25,86 ETH en 33,45 BNB tot gevolg.
De onderzoekers adviseren gebruikers om altijd te controleren op welk netwerk zij actief zijn, uitsluitend officiële projectdocumentatie te gebruiken en testaccounts strikt gescheiden te houden van productie- en beleggingsgelden.
Ook pleiten zij voor waarschuwingen wanneer een wallet een adres detecteert zonder contractcode op de huidige chain of een adres dat bekendstaat als gekoppeld aan een gelekte private key.
EIP-7702 werd met Ethereum’s Pectra-upgrade geïntroduceerd om extern beheerde accounts via gedelegeerde uitvoering meer flexibele smartcontractfunctionaliteit te geven. Daarmee kan een ooit gelekte private key uit een oude operationele fout veranderen in een snellere, grotendeels geautomatiseerde aanvalsmethode.
Lees verder: OpenAI’s geannualiseerde omzet van $40 miljard stuwt verwachtingen voor beursgang op Wall Street





