Нове академічне дослідження виявило 65 340 випадків зловживання адресами в мережах Ethereum (ETH) та BNB Chain, які пов’язали з криптовалютними втратами на понад $574,8 млн.
Основні висновки:
- Дослідники ідентифікували 49 344 випадки неправильного використання контрактних акаунтів і 15 996 інцидентів зі звичайними акаунтами в Ethereum та BNB Chain.
- Сукупні втрати становили близько 127 000 ETH і 17 700 BNB (BNB), а точність системи виявлення сягнула 99,11%.
- Зловмисники використовували повторне застосування одних і тих самих адрес у різних мережах та механізм EIP-7702, щоб перехоплювати кошти, надіслані на небезпечні адреси.
Втрати від помилок з адресами Ethereum
Дослідження, опубліковане у збірнику праць 35-ї конференції USENIX Security Symposium, спирається на дані, зібрані науковцями Sun Yat-sen University, Чжецзянського університету, Пекінського університету та інших установ у роботі. Вони зафіксували 49 344 випадки зловживання контрактними акаунтами, що призвели до втрат 22 738,41 ETH і 8 681,41 BNB, а також 15 996 випадків зі звичайними (externally owned) акаунтами з втратами 104 244,53 ETH і 9 045,29 BNB.
Проблеми часто починалися з копіювання тестових адрес. Наприклад, адреса роутера Uniswap V2, що використовувалася в тестовій мережі Sepolia для Ethereum, згадувалася в дописах на Stack Exchange, які сукупно зібрали понад 102 000 переглядів. Водночас у основній мережі (mainnet) за цією самою адресою на той момент не було жодного контрактного коду.
Такі транзакції не завершувалися помилкою. За відсутності виконуваного коду за цільовою адресою виклики функцій оброблялися як звичайні перекази, унаслідок чого прикріплений ETH «застрягав», замість того щоб транзакція відкотилася, як очікували користувачі.
Дослідники проаналізували близько 2,5 млн транзакцій у мережах Ethereum та BNB Smart Chain і повідомили про загальну точність своєї системи виявлення на рівні 99,11%. Окремим ризиком стала компрометація приватних ключів.
Читайте також: CZ переказав $965 тис. до Giggle Academy, зміщуючи фокус із Binance на освіту
Ризики Ethereum EIP-7702
Зловмисники не обмежувалися очікуванням чужих помилок. У 469 випадках неправильного використання контрактних акаунтів вони повторно застосовували ті самі адреси в різних мережах, розгортаючи шкідливі контракти там, де кошти вже були заблоковані. Це призвело до втрат на 3 446,37 ETH і 431,79 BNB.
Ще 17 270 інцидентів були пов’язані з EIP-7702 — пропозицією, яка дозволяє звичайному акаунту (externally owned account) делегувати права виконання смартконтракту. Дослідники виявили, що зловмисники, маючи доступ до скомпрометованих приватних ключів, делегували такі акаунти шкідливим контрактам, які автоматично «зчищали» всі вхідні кошти. Це спричинило додаткові втрати у 25,86 ETH і 33,45 BNB.
Автори дослідження радять користувачам уважно перевіряти активну мережу перед підписанням транзакцій, спиратися на офіційну документацію проєктів і жорстко розділяти тестові акаунти та адреси з реальними активами.
Вони також пропонують додати в гаманці попередження, якщо виявлено адресу без контрактного коду в поточному ланцюгу або відому як скомпрометовану через витік приватного ключа.
EIP-7702 був запроваджений під час оновлення Ethereum Pectra, щоб надати звичайним акаунтам гнучкіші можливості смартконтрактної логіки через делеговане виконання. Водночас це означає, що старий витік приватного ключа може перетворитися на набагато швидший та більш автоматизований вектор атаки.
Читайте далі: Річний дохід OpenAI у $40 млрд посилює аргументи на користь дебюту на Wall Street





