Новое академическое исследование выявило 65 340 случаев некорректного использования адресов в сетях Ethereum (ETH) и BNB Chain, которые связаны с совокупными потерями свыше $574,8 млн в криптоактивах.
Ключевые выводы:
- Исследователи обнаружили 49 344 случая неправильного использования контрактных аккаунтов и 15 996 инцидентов с внешними аккаунтами (EOA) в Ethereum и BNB Chain.
- Совокупные потери составили около 127 000 ETH и 17 700 BNB (BNB), при этом точность системы детектирования достигла 99,11%.
- Злоумышленники эксплуатировали кроссчейн‑повторное использование адресов и механику EIP‑7702, чтобы перехватывать средства, отправленные на небезопасные адреса.
Потери от ошибок с адресами в Ethereum
Работа, опубликованная в материалах 35‑го симпозиума USENIX Security, опирается на данные, собранные исследователями из Sun Yat‑sen University, Чжэцзянского университета, Пекинского университета и ряда других институтов. В статье приводится 49 344 случая злоупотребления контрактными аккаунтами, связанных с потерей 22 738,41 ETH и 8 681,41 BNB, а также 15 996 инцидентов с внешними аккаунтами на 104 244,53 ETH и 9 045,29 BNB.
Часто проблема начиналась с бездумного копирования тестовых адресов. Так, адрес роутера Uniswap V2, использовавшийся в тестовой сети Sepolia Ethereum, фигурировал в сообщениях на Stack Exchange с суммарно более чем 102 000 просмотров, хотя в основной сети на тот момент за этим адресом не стояло никакого контракта.
Такие транзакции не отклонялись. Поскольку по целевому адресу не было исполняемого кода, вызовы функций обрабатывались как обычные переводы, и прикрепленный ETH «застревал» вместо того, чтобы откатываться, как ожидали пользователи.
Исследователи проанализировали порядка 2,5 млн транзакций в сетях Ethereum и BNB Smart Chain и сообщили о совокупной точности своей системы обнаружения на уровне 99,11%. Отдельным классом риска стала утечка приватных ключей.
Также по теме: CZ переводит $965 тыс. в Giggle Academy, смещая фокус с Binance на образование
Риски Ethereum EIP‑7702
Злоумышленники не ограничивались пассивным ожиданием ошибок пользователей. В 469 случаях злоупотребления контрактными аккаунтами они повторно использовали одни и те же адреса в разных сетях, развёртывая вредоносные контракты там, где средства уже были заблокированы. Это привело к потерям на 3 446,37 ETH и 431,79 BNB.
Ещё 17 270 инцидентов были связаны с EIP‑7702. Это предложение позволяет внешнему аккаунту делегировать права исполнения смарт‑контракту. Исследователи зафиксировали, что атакующие, получив доступ к скомпрометированным ключам, делегировали такие аккаунты вредоносным контрактам, автоматически «выметающим» все входящие средства. Потери по этой схеме составили 25,86 ETH и 33,45 BNB.
Авторы исследования призвали пользователей внимательно проверять активную сеть перед отправкой транзакции, опираться на официальную документацию проектов и строго разделять тестовые аккаунты и адреса с реальными активами.
Они также рекомендуют реализовать в кошельках предупреждения при обнаружении адреса без контрактного кода в текущей сети либо адреса, связанного с известной утечкой приватного ключа.
EIP‑7702 был внедрён вместе с обновлением Pectra в сети Ethereum и должен расширить функциональность внешних аккаунтов за счёт делегируемого исполнения смарт‑контрактов. Однако это превращает старый операционный инцидент с утечкой ключа в более быстрый и автоматизированный вектор атаки.
Читайте далее: Годовая выручка OpenAI на уровне $40 млрд усиливает аргументы в пользу листинга на Уолл‑стрит





