Злоупотребления Ethereum‑адресами достигли 65 340 случаев, потери превысили $574,8 млн

Злоупотребления Ethereum‑адресами достигли 65 340 случаев, потери превысили $574,8 млн

Новое академическое исследование выявило 65 340 случаев некорректного использования адресов в сетях Ethereum (ETH) и BNB Chain, которые связаны с совокупными потерями свыше $574,8 млн в криптоактивах.

Ключевые выводы:

  • Исследователи обнаружили 49 344 случая неправильного использования контрактных аккаунтов и 15 996 инцидентов с внешними аккаунтами (EOA) в Ethereum и BNB Chain.
  • Совокупные потери составили около 127 000 ETH и 17 700 BNB (BNB), при этом точность системы детектирования достигла 99,11%.
  • Злоумышленники эксплуатировали кроссчейн‑повторное использование адресов и механику EIP‑7702, чтобы перехватывать средства, отправленные на небезопасные адреса.

Потери от ошибок с адресами в Ethereum

Работа, опубликованная в материалах 35‑го симпозиума USENIX Security, опирается на данные, собранные исследователями из Sun Yat‑sen University, Чжэцзянского университета, Пекинского университета и ряда других институтов. В статье приводится 49 344 случая злоупотребления контрактными аккаунтами, связанных с потерей 22 738,41 ETH и 8 681,41 BNB, а также 15 996 инцидентов с внешними аккаунтами на 104 244,53 ETH и 9 045,29 BNB.

Часто проблема начиналась с бездумного копирования тестовых адресов. Так, адрес роутера Uniswap V2, использовавшийся в тестовой сети Sepolia Ethereum, фигурировал в сообщениях на Stack Exchange с суммарно более чем 102 000 просмотров, хотя в основной сети на тот момент за этим адресом не стояло никакого контракта.

Такие транзакции не отклонялись. Поскольку по целевому адресу не было исполняемого кода, вызовы функций обрабатывались как обычные переводы, и прикрепленный ETH «застревал» вместо того, чтобы откатываться, как ожидали пользователи.

Исследователи проанализировали порядка 2,5 млн транзакций в сетях Ethereum и BNB Smart Chain и сообщили о совокупной точности своей системы обнаружения на уровне 99,11%. Отдельным классом риска стала утечка приватных ключей.

Также по теме: CZ переводит $965 тыс. в Giggle Academy, смещая фокус с Binance на образование

Риски Ethereum EIP‑7702

Злоумышленники не ограничивались пассивным ожиданием ошибок пользователей. В 469 случаях злоупотребления контрактными аккаунтами они повторно использовали одни и те же адреса в разных сетях, развёртывая вредоносные контракты там, где средства уже были заблокированы. Это привело к потерям на 3 446,37 ETH и 431,79 BNB.

Ещё 17 270 инцидентов были связаны с EIP‑7702. Это предложение позволяет внешнему аккаунту делегировать права исполнения смарт‑контракту. Исследователи зафиксировали, что атакующие, получив доступ к скомпрометированным ключам, делегировали такие аккаунты вредоносным контрактам, автоматически «выметающим» все входящие средства. Потери по этой схеме составили 25,86 ETH и 33,45 BNB.

Авторы исследования призвали пользователей внимательно проверять активную сеть перед отправкой транзакции, опираться на официальную документацию проектов и строго разделять тестовые аккаунты и адреса с реальными активами.

Они также рекомендуют реализовать в кошельках предупреждения при обнаружении адреса без контрактного кода в текущей сети либо адреса, связанного с известной утечкой приватного ключа.

EIP‑7702 был внедрён вместе с обновлением Pectra в сети Ethereum и должен расширить функциональность внешних аккаунтов за счёт делегируемого исполнения смарт‑контрактов. Однако это превращает старый операционный инцидент с утечкой ключа в более быстрый и автоматизированный вектор атаки.

Читайте далее: Годовая выручка OpenAI на уровне $40 млрд усиливает аргументы в пользу листинга на Уолл‑стрит

Steven Zeiler profile photo

Steven Zeiler

Стивен Зайлер — главный евангелист в компании Yellow, где он работает с разработчиками над созданием инфраструктуры для некостодиальной торговли в реальном времени с использованием Yellow SDK. Как программист, технолог и предприниматель, ранее он работал в Ripple, где помогал разрабатывать прототипы одноранговых (peer‑to‑peer) межбанковских платежей и вносил вклад в децентрализацию XRP Ledger с помощью программного обеспечения для отслеживания консенсуса.

Отказ от ответственности и предупреждение о рисках: Информация, представленная в этой статье, предназначена только для образовательных и информационных целей и основана на мнении автора. Она не является финансовой, инвестиционной, юридической или налоговой консультацией. Криптоактивы крайне волатильны и подвержены высоким рискам, включая риск потери всех или значительной части ваших инвестиций. Торговля или владение криптоактивами может не подходить для всех инвесторов. Мнения, выраженные в этой статье, принадлежат исключительно автору(ам) и не представляют официальную политику или позицию Yellow, её основателей или руководителей. Всегда проводите собственное тщательное исследование (D.Y.O.R.) и консультируйтесь с лицензированным финансовым специалистом перед принятием любых инвестиционных решений.
Последние новости
Показать все новости
Связанные Новости
Связанные исследовательские статьи
Связанные обучающие статьи
Злоупотребления Ethereum‑адресами достигли 65 340 случаев, потери превысили $574,8 млн | Yellow