Um novo estudo acadêmico identificou 65.340 casos de uso indevido de endereços em Ethereum (ETH) e na BNB Chain, vinculando-os a mais de US$ 574,8 milhões em perdas com criptoativos.
Principais pontos:
- Pesquisadores encontraram 49.344 casos de uso indevido de contas de contrato e 15.996 casos de contas expostas em Ethereum e BNB Chain.
- As perdas somaram cerca de 127.000 ETH e 17.700 BNB (BNB), enquanto o sistema de detecção alcançou precisão de 99,11%.
- Agentes maliciosos exploraram reutilização de endereços entre redes (cross-chain) e o EIP-7702 para capturar fundos enviados a endereços inseguros.
Perdas com endereços em Ethereum
Publicado nos anais do 35º USENIX Security Symposium, o estudo se baseou em dados coletados por pesquisadores da Sun Yat-sen University, Zhejiang University, Peking University e outras instituições. O trabalho identificou 49.344 casos de uso indevido de contas de contrato envolvendo 22.738,41 ETH e 8.681,41 BNB, além de 15.996 casos de contas de propriedade externa com 104.244,53 ETH e 9.045,29 BNB.
O problema frequentemente começava com endereços de teste copiados. Um endereço de roteador Uniswap V2 usado na testnet Sepolia do Ethereum apareceu em posts no Stack Exchange com mais de 102.000 visualizações, mas o mesmo endereço não tinha código de contrato implantado na mainnet na época.
Essas transações não falhavam. Sem código executável no destino, as chamadas de função eram tratadas como simples transferências, deixando o ETH anexado “preso” em vez de reverter a operação, como os usuários esperavam.
Os pesquisadores analisaram aproximadamente 2,5 milhões de transações em Ethereum e BNB Smart Chain e relataram precisão geral de 99,11% para o sistema de detecção. Já a exposição de chaves privadas criou um vetor de risco distinto.
Veja também: CZ transfere US$ 965 mil para a Giggle Academy enquanto fundador da Binance volta foco para educação
Riscos do EIP-7702 no Ethereum
Os atacantes fizeram mais do que esperar por erros de usuários. Em 469 casos de uso indevido de contas de contrato, eles reutilizaram endereços entre redes para implantar contratos maliciosos em locais onde fundos já estavam presos, resultando em perdas de 3.446,37 ETH e 431,79 BNB.
Outros 17.270 casos envolveram o EIP-7702. A proposta permite que uma conta de propriedade externa delegue direitos de execução a um contrato inteligente. Os pesquisadores observaram invasores usando chaves expostas para delegar contas comprometidas a contratos maliciosos que varriam automaticamente os fundos recebidos, causando perdas de 25,86 ETH e 33,45 BNB.
Os autores do estudo recomendaram que usuários sempre verifiquem a rede ativa, consultem apenas a documentação oficial de projetos e mantenham contas de teste completamente separadas de fundos em produção.
Eles também sugerem que carteiras exibam alertas quando detectarem um endereço sem código de contrato na rede atual ou associado a chave privada já exposta.
O EIP-7702 foi introduzido com a atualização Pectra do Ethereum para dar a contas de propriedade externa capacidades mais flexíveis de contrato inteligente por meio de execução delegada. Na prática, isso pode transformar uma chave privada exposta por um erro operacional antigo em um caminho de ataque mais rápido e automatizado.
Leia a seguir: Receita anualizada de US$ 40 bilhões da OpenAI fortalece tese de estreia em Wall Street





