Misbruik van Ethereum-adressen stijgt naar 65.340 gevallen, verliezen boven $574,8 miljoen

Misbruik van Ethereum-adressen stijgt naar 65.340 gevallen, verliezen boven $574,8 miljoen

Een nieuwe academische studie heeft 65.340 gevallen van adressen­misbruik op Ethereum (ETH) en BNB Chain in kaart gebracht, goed voor samen meer dan $574,8 miljoen aan cryptoverliezen.

Belangrijkste punten:

  • Onderzoekers vonden 49.344 gevallen van misbruik van contractaccounts en 15.996 gevallen rond blootgestelde externe accounts op Ethereum en BNB Chain.
  • De verliezen beliepen circa 127.000 ETH en 17.700 BNB (BNB), terwijl het detectiesysteem een nauwkeurigheid van 99,11% haalde.
  • Aanvallers misbruikten hergebruik van adressen over verschillende chains en EIP-7702 om middelen naar onveilige adressen weg te sluizen.

Verliezen door Ethereum-adressen

De studie, gepubliceerd in de Proceedings van het 35e USENIX Security Symposium, is gebaseerd op data die is verzameld door onderzoekers van onder meer Sun Yat-sen University, Zhejiang University en Peking University. Zij identificeerden 49.344 gevallen van misbruik van contractaccounts, goed voor 22.738,41 ETH en 8.681,41 BNB, plus 15.996 gevallen met extern beheerde accounts, waarbij 104.244,53 ETH en 9.045,29 BNB verloren gingen.

Het probleem begon vaak met gekopieerde testadressen. Een Uniswap V2-routeradres dat werd gebruikt op Ethereum’s Sepolia-testnet dook op in Stack Exchange-berichten met meer dan 102.000 weergaven, terwijl datzelfde adres op mainnet op dat moment geen contractcode bevatte.

Die transacties mislukten niet. Omdat er geen uitvoerbare code op het doeladres stond, werden de aangeroepen functies afgehandeld als gewone overdrachten, waardoor de meegestuurde ETH vast kwam te zitten in plaats van teruggedraaid te worden, zoals gebruikers verwachtten.

De onderzoekers analyseerden ongeveer 2,5 miljoen transacties op Ethereum en BNB Smart Chain en rapporteerden een totale precisie van 99,11% voor hun detectiesysteem. Blootstelling van private keys vormde daarnaast een afzonderlijk risico.

Lees ook: CZ verplaatst $965K naar Giggle Academy terwijl Binance-oprichter focus verlegt naar onderwijs

Risico’s rond Ethereum EIP-7702

Aanvallers wachtten niet alleen op gebruikersfouten. In 469 gevallen van misbruik van contractaccounts hergebruikten zij adressen over meerdere chains om kwaadwillige contracten te deployen op plekken waar tegoeden vaststonden. Dat leidde tot verliezen van 3.446,37 ETH en 431,79 BNB.

Nog eens 17.270 gevallen hielden verband met EIP-7702. Dit voorstel maakt het mogelijk dat een extern beheerde account zijn uitvoeringsrechten delegeert aan een smart contract. De onderzoekers zagen dat aanvallers gelekte sleutels gebruikten om gecompromitteerde accounts te delegeren aan malafide contracten die binnenkomende fondsen automatisch leegveegden, met verliezen van 25,86 ETH en 33,45 BNB tot gevolg.

De onderzoekers adviseren gebruikers om altijd te controleren op welk netwerk zij actief zijn, uitsluitend officiële projectdocumentatie te gebruiken en testaccounts strikt gescheiden te houden van productie- en beleggingsgelden.

Ook pleiten zij voor waarschuwingen wanneer een wallet een adres detecteert zonder contractcode op de huidige chain of een adres dat bekendstaat als gekoppeld aan een gelekte private key.

EIP-7702 werd met Ethereum’s Pectra-upgrade geïntroduceerd om extern beheerde accounts via gedelegeerde uitvoering meer flexibele smartcontractfunctionaliteit te geven. Daarmee kan een ooit gelekte private key uit een oude operationele fout veranderen in een snellere, grotendeels geautomatiseerde aanvalsmethode.

Lees verder: OpenAI’s geannualiseerde omzet van $40 miljard stuwt verwachtingen voor beursgang op Wall Street

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler is Chief Evangelist bij Yellow, waar hij samenwerkt met ontwikkelaars aan het creëren van real-time, non-custodial handelsinfrastructuur met behulp van de Yellow SDK. Als programmeur, technoloog en ondernemer werkte hij eerder bij Ripple, waar hij hielp bij het ontwerpen van peer-to-peer interbancaire betalingsprototypes en bijdroeg aan het decentraliseren van het XRP Ledger via software voor consensus-tracking.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Misbruik van Ethereum-adressen stijgt naar 65.340 gevallen, verliezen boven $574,8 miljoen | Yellow