พบการใช้ที่อยู่ Ethereum ผิดวัตถุประสงค์ 65,340 กรณี มูลค่าความเสียหายทะลุ 574.8 ล้านดอลลาร์

Steven Zeiler
Steven Zeiler58 นาทีที่แล้ว
พบการใช้ที่อยู่ Ethereum ผิดวัตถุประสงค์ 65,340 กรณี มูลค่าความเสียหายทะลุ 574.8 ล้านดอลลาร์

งานวิจัยเชิงวิชาการฉบับใหม่ระบุว่า มีกรณีการใช้ที่อยู่ผิดวัตถุประสงค์บนเครือข่าย Ethereum (ETH) และ BNB Chain รวมทั้งสิ้น 65,340 กรณี เชื่อมโยงกับความเสียหายด้านคริปโตกว่า 574.8 ล้านดอลลาร์

ประเด็นสำคัญ

  • ทีมนักวิจัยพบกรณีใช้ contract account ผิดวัตถุประสงค์ 49,344 กรณี และกรณีเปิดเผยที่อยู่ของ externally owned account อีก 15,996 กรณี บน Ethereum และ BNB Chain
  • ความสูญเสียรวมราว 127,000 ETH และ 17,700 BNB (BNB) ขณะที่ระบบตรวจจับให้ความแม่นยำสูงถึง 99.11%
  • ผู้โจมตีอาศัยการใช้ที่อยู่ซ้ำข้ามเชน และช่องทางจาก EIP-7702 เพื่อดูดเงินจากที่อยู่ที่ไม่ปลอดภัย

ความสูญเสียจากที่อยู่ Ethereum

งานวิจัยนี้เผยแพร่ในการประชุมวิชาการ Proceedings of the 35th USENIX Security Symposium โดยอ้างอิงฐานข้อมูลที่รวบรวมจากนักวิจัยของ Sun Yat-sen University, Zhejiang University, Peking University และสถาบันอื่น ๆ ตามเอกสารฉบับเต็ม

ทีมวิจัยพบกรณีใช้ contract account ผิดวัตถุประสงค์ 49,344 กรณี เกี่ยวข้องกับมูลค่า 22,738.41 ETH และ 8,681.41 BNB และยังพบนิติกรรมที่เกี่ยวข้องกับ externally owned account อีก 15,996 กรณี คิดเป็น 104,244.53 ETH และ 9,045.29 BNB

ปัญหามักเริ่มจากการคัดลอก “ที่อยู่ทดสอบ” มาใช้ผิดที่ผิดเวลา ตามรายงานจาก แหล่งข่าวภายนอก ที่ชี้ว่า ที่อยู่ของ Uniswap เวอร์ชัน V2 บนเครือข่ายทดสอบ Sepolia ของ Ethereum เคยถูกนำไปโพสต์บน Stack Exchange และถูกเปิดดูมากกว่า 102,000 ครั้ง ขณะที่บนเครือข่ายหลัก (mainnet) ณ เวลานั้น ที่อยู่เดียวกันกลับไม่มีโค้ดสัญญาอัจฉริยะผูกอยู่เลย

ธุรกรรมจำนวนมากไม่ได้ล้มเหลวอย่างที่ผู้ใช้คาดหวัง ด้วยเหตุที่ปลายทางไม่มีโค้ดให้รัน คำสั่งเรียกใช้ฟังก์ชันจึงถูกประมวลผลเป็นเพียงการโอน ETH ธรรมดา ทำให้เหรียญที่แนบมากับธุรกรรมติดค้างอยู่ในที่อยู่นั้น และไม่สามารถย้อนกลับ (revert) ได้

ทีมนักวิจัยวิเคราะห์ธุรกรรมราว 2.5 ล้านรายการบน Ethereum และ BNB Smart Chain และรายงานว่า ระบบตรวจจับที่พัฒนาขึ้นมีความแม่นยำโดยรวม 99.11% ขณะเดียวกัน การรั่วไหลของ private key ก็สร้างความเสี่ยงอีกมิติหนึ่งที่รุนแรงไม่แพ้กัน

อ่านเพิ่มเติม: CZ ย้ายเงิน 965,000 ดอลลาร์สู่ Giggle Academy หลังผู้ก่อตั้ง Binance หันโฟกัสงานด้านการศึกษา

ความเสี่ยงจาก EIP-7702 บน Ethereum

ผู้โจมตีไม่ได้แค่รอให้ผู้ใช้ทำผิดพลาดเท่านั้น ในกรณี misuse ของ contract account จำนวน 469 กรณี พวกเขาอาศัยการใช้ที่อยู่ซ้ำข้ามเชน นำไปใช้ดีพลอย (deploy) สัญญาอัจฉริยะที่มีโค้ดอันตรายบนเครือข่ายที่มีเงินติดค้างอยู่ ส่งผลให้เกิดความสูญเสียรวม 3,446.37 ETH และ 431.79 BNB

อีก 17,270 กรณีเกี่ยวข้องโดยตรงกับข้อเสนอ EIP-7702 ที่อนุญาตให้ externally owned account มอบสิทธิการประมวลผลให้ smart contract แทนได้ นักวิจัยระบุว่า ผู้โจมตีใช้กุญแจส่วนตัวที่หลุดรั่วไปตั้งค่าบัญชีที่ถูกเจาะให้มอบสิทธิไปยังสัญญาอันตราย ซึ่งถูกออกแบบให้ “กวาด” เงินที่ไหลเข้าโดยอัตโนมัติ ทำให้เกิดความเสียหายเพิ่มอีก 25.86 ETH และ 33.45 BNB

ทีมนักวิจัยแนะนำให้ผู้ใช้งานตรวจสอบเครือข่ายที่กำลังใช้งานอยู่ทุกครั้ง ใช้เอกสารจากแหล่งทางการของโครงการ และแยกบัญชีทดสอบออกจากบัญชีที่ใช้ถือสินทรัพย์จริงอย่างเด็ดขาด

นอกจากนี้ ยังเสนอให้กระเป๋าเงินดิจิทัลแสดงคำเตือนเมื่อพบว่าที่อยู่ปลายทางไม่มีโค้ดสัญญาอัจฉริยะบนเชนปัจจุบัน หรือเป็นที่อยู่ที่เคยถูกเปิดเผย private key แล้วในอดีต

EIP-7702 เปิดตัวพร้อมอัปเกรด Pectra ของ Ethereum โดยมีเป้าหมายเพิ่มความยืดหยุ่นด้านความสามารถของ smart contract ให้ externally owned account ผ่านการมอบสิทธิรันคำสั่ง (delegated execution) แต่ผลข้างเคียงคือ เมื่อ private key รั่ว แม้จะเป็นข้อผิดพลาดเชิงปฏิบัติการในอดีต ก็อาจกลายเป็นช่องทางโจมตีที่รวดเร็วและอัตโนมัติมากขึ้นทันที

อ่านต่อ: รายได้ OpenAI แตะระดับ annualized 40,000 ล้านดอลลาร์ หนุนโอกาสเข้าตลาดทุนสหรัฐ

Steven Zeiler profile photo

Steven Zeiler

สตีเวน ไซเลอร์ ดำรงตำแหน่ง Chief Evangelist ที่ Yellow ทำงานร่วมกับผู้สร้างเพื่อพัฒนาโครงสร้างพื้นฐานการเทรดแบบเรียลไทม์ที่ไม่รับฝากสินทรัพย์ (non-custodial) โดยใช้ Yellow SDK เขาเป็นโปรแกรมเมอร์ นักเทคโนโลยี และผู้ประกอบการ โดยก่อนหน้านี้เคยทำงานให้กับ Ripple ซึ่งเขามีส่วนช่วยออกแบบสถาปัตยกรรมต้นแบบระบบชำระเงินระหว่างธนาคารแบบ peer-to-peer และมีส่วนช่วยในการกระจายศูนย์ XRP Ledger ผ่านซอฟต์แวร์ติดตามฉันทามติ

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
พบการใช้ที่อยู่ Ethereum ผิดวัตถุประสงค์ 65,340 กรณี มูลค่าความเสียหายทะลุ 574.8 ล้านดอลลาร์ | Yellow