Зловживання Ethereum-адресами сягнули 65 340 випадків, втрати перевищили $574,8 млн

Steven Zeiler
Steven Zeiler1 годину тому
Зловживання Ethereum-адресами сягнули 65 340 випадків, втрати перевищили $574,8 млн

Нове академічне дослідження виявило 65 340 випадків зловживання адресами в мережах Ethereum (ETH) та BNB Chain, які пов’язали з криптовалютними втратами на понад $574,8 млн.

Основні висновки:

  • Дослідники ідентифікували 49 344 випадки неправильного використання контрактних акаунтів і 15 996 інцидентів зі звичайними акаунтами в Ethereum та BNB Chain.
  • Сукупні втрати становили близько 127 000 ETH і 17 700 BNB (BNB), а точність системи виявлення сягнула 99,11%.
  • Зловмисники використовували повторне застосування одних і тих самих адрес у різних мережах та механізм EIP-7702, щоб перехоплювати кошти, надіслані на небезпечні адреси.

Втрати від помилок з адресами Ethereum

Дослідження, опубліковане у збірнику праць 35-ї конференції USENIX Security Symposium, спирається на дані, зібрані науковцями Sun Yat-sen University, Чжецзянського університету, Пекінського університету та інших установ у роботі. Вони зафіксували 49 344 випадки зловживання контрактними акаунтами, що призвели до втрат 22 738,41 ETH і 8 681,41 BNB, а також 15 996 випадків зі звичайними (externally owned) акаунтами з втратами 104 244,53 ETH і 9 045,29 BNB.

Проблеми часто починалися з копіювання тестових адрес. Наприклад, адреса роутера Uniswap V2, що використовувалася в тестовій мережі Sepolia для Ethereum, згадувалася в дописах на Stack Exchange, які сукупно зібрали понад 102 000 переглядів. Водночас у основній мережі (mainnet) за цією самою адресою на той момент не було жодного контрактного коду.

Такі транзакції не завершувалися помилкою. За відсутності виконуваного коду за цільовою адресою виклики функцій оброблялися як звичайні перекази, унаслідок чого прикріплений ETH «застрягав», замість того щоб транзакція відкотилася, як очікували користувачі.

Дослідники проаналізували близько 2,5 млн транзакцій у мережах Ethereum та BNB Smart Chain і повідомили про загальну точність своєї системи виявлення на рівні 99,11%. Окремим ризиком стала компрометація приватних ключів.

Читайте також: CZ переказав $965 тис. до Giggle Academy, зміщуючи фокус із Binance на освіту

Ризики Ethereum EIP-7702

Зловмисники не обмежувалися очікуванням чужих помилок. У 469 випадках неправильного використання контрактних акаунтів вони повторно застосовували ті самі адреси в різних мережах, розгортаючи шкідливі контракти там, де кошти вже були заблоковані. Це призвело до втрат на 3 446,37 ETH і 431,79 BNB.

Ще 17 270 інцидентів були пов’язані з EIP-7702 — пропозицією, яка дозволяє звичайному акаунту (externally owned account) делегувати права виконання смартконтракту. Дослідники виявили, що зловмисники, маючи доступ до скомпрометованих приватних ключів, делегували такі акаунти шкідливим контрактам, які автоматично «зчищали» всі вхідні кошти. Це спричинило додаткові втрати у 25,86 ETH і 33,45 BNB.

Автори дослідження радять користувачам уважно перевіряти активну мережу перед підписанням транзакцій, спиратися на офіційну документацію проєктів і жорстко розділяти тестові акаунти та адреси з реальними активами.

Вони також пропонують додати в гаманці попередження, якщо виявлено адресу без контрактного коду в поточному ланцюгу або відому як скомпрометовану через витік приватного ключа.

EIP-7702 був запроваджений під час оновлення Ethereum Pectra, щоб надати звичайним акаунтам гнучкіші можливості смартконтрактної логіки через делеговане виконання. Водночас це означає, що старий витік приватного ключа може перетворитися на набагато швидший та більш автоматизований вектор атаки.

Читайте далі: Річний дохід OpenAI у $40 млрд посилює аргументи на користь дебюту на Wall Street

Steven Zeiler profile photo

Steven Zeiler

Стівен Зайлер — головний євангеліст у компанії Yellow, де він співпрацює з розробниками над створенням реального часу, некостодіального торговельного інфраструктурного рішення з використанням Yellow SDK. Програміст, технолог і підприємець, раніше він працював у Ripple, де допомагав проєктувати прототипи однорангових міжбанківських платіжних систем і робив внесок у децентралізацію XRP Ledger за допомогою програмного забезпечення для відстеження консенсусу.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали
Зловживання Ethereum-адресами сягнули 65 340 випадків, втрати перевищили $574,8 млн | Yellow