Nadużycia adresów Ethereum sięgają 65 340 przypadków, straty przekraczają 574,8 mln USD

Nadużycia adresów Ethereum sięgają 65 340 przypadków, straty przekraczają 574,8 mln USD

Nowe badanie akademickie ujawniło 65 340 przypadków nadużyć adresów w sieciach Ethereum (ETH) oraz BNB Chain, które powiązano łącznie z ponad 574,8 mln USD strat w kryptowalutach.

Kluczowe ustalenia:

  • Badacze zidentyfikowali 49 344 przypadki niewłaściwego użycia kont‑kontraktów oraz 15 996 przypadków nadużyć zwykłych kont (EOA) w Ethereum i BNB Chain.
  • Straty wyniosły łącznie ok. 127 000 ETH i 17 700 BNB (BNB), przy czym system detekcji osiągnął precyzję na poziomie 99,11%.
  • Atakujący wykorzystywali ponowne użycie adresów między łańcuchami oraz EIP‑7702 do przechwytywania środków wysyłanych na niebezpieczne adresy.

Straty na adresach Ethereum

Artykuł opublikowany w materiałach 35. konferencji USENIX Security Symposium opiera się na danych zebranych przez naukowców z Sun Yat-sen University, Zhejiang University, Peking University i innych ośrodków. Autorzy wskazali 49 344 przypadki niewłaściwego użycia kont‑kontraktów, które doprowadziły do utraty 22 738,41 ETH i 8 681,41 BNB, oraz 15 996 przypadków dotyczących zewnętrznie kontrolowanych kont (EOA) z łącznymi stratami 104 244,53 ETH i 9 045,29 BNB.

Problem często zaczynał się od kopiowania adresów testowych. Adres routera Uniswap V2 używany w sieci testowej Sepolia Ethereum pojawiał się w wątkach na Stack Exchange, które łącznie zanotowały ponad 102 tys. odsłon, podczas gdy w momencie publikacji ten sam adres nie miał wdrożonego kodu kontraktu w sieci głównej.

Transakcje na taki adres mimo to nie kończyły się błędem. Ponieważ pod docelowym adresem nie było żadnego wykonywalnego kodu, próby wywołania funkcji były traktowane jak zwykłe transfery. W efekcie dołączony ETH zostawał „uwięziony” zamiast zostać cofnięty, jak oczekiwali użytkownicy.

Zespół przeanalizował ok. 2,5 mln transakcji w sieciach Ethereum i BNB Smart Chain, raportując łączną precyzję systemu wykrywania nadużyć na poziomie 99,11%. Oddzielnym, równie groźnym zagrożeniem okazało się ujawnienie kluczy prywatnych.

Przeczytaj też: CZ przenosi 965 tys. USD do Giggle Academy, założyciel Binance stawia na edukację

Ryzyka związane z Ethereum EIP‑7702

Atakujący nie ograniczali się do biernego czekania na błędy użytkowników. W 469 przypadkach nadużyć kont‑kontraktów ponownie wykorzystali adresy między łańcuchami, wdrażając złośliwe kontrakty w miejscach, gdzie środki były już uwięzione. Przyniosło to dodatkowe straty rzędu 3 446,37 ETH i 431,79 BNB.

Kolejne 17 270 przypadków dotyczyło EIP‑7702. To rozwiązanie pozwala zewnętrznie kontrolowanemu kontu delegować prawa wykonawcze na smart kontrakt. Badacze wykazali, że atakujący używali ujawnionych kluczy prywatnych, aby delegować przejęte konta do złośliwych kontraktów, które automatycznie „zamiatały” wszystkie napływające środki. W ten sposób wygenerowano straty na poziomie 25,86 ETH i 33,45 BNB.

Autorzy opracowania apelują do użytkowników, by zawsze weryfikowali aktywną sieć, korzystali wyłącznie z oficjalnej dokumentacji projektów i ściśle oddzielali konta testowe od tych, na których przechowywane są realne środki.

Rekomendują również wdrożenie ostrzeżeń w portfelach, gdy wykryty adres nie ma kodu kontraktu w danym łańcuchu lub jest powiązany z ujawnionym kluczem prywatnym.

EIP‑7702, wprowadzony wraz z aktualizacją Pectra Ethereum, miał zapewnić zewnętrznie kontrolowanym kontom większą elastyczność w korzystaniu z logiki smart kontraktów poprzez delegowane wykonanie. W praktyce oznacza to jednak, że dawne operacyjne „wpadki” z wyciekiem klucza prywatnego mogą zostać przekształcone w szybszą, w dużym stopniu zautomatyzowaną ścieżkę ataku.

Następny artykuł: Roczne przychody OpenAI sięgają 40 mld USD, rosną spekulacje o debiucie na Wall Street

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler jest głównym ewangelistą w Yellow, gdzie współpracuje z twórcami nad tworzeniem infrastruktury do bezdepozytowego handlu w czasie rzeczywistym z wykorzystaniem Yellow SDK. Jako programista, technolog i przedsiębiorca, wcześniej pracował w Ripple, gdzie pomagał projektować prototypy międzybankowych płatności peer‑to‑peer oraz przyczynił się do decentralizacji XRP Ledger poprzez oprogramowanie do śledzenia konsensusu.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Nadużycia adresów Ethereum sięgają 65 340 przypadków, straty przekraczają 574,8 mln USD | Yellow