Lạm dụng địa chỉ Ethereum tăng lên 65.340 trường hợp, tổng thiệt hại vượt 574,8 triệu USD

Lạm dụng địa chỉ Ethereum tăng lên 65.340 trường hợp, tổng thiệt hại vượt 574,8 triệu USD

Một nghiên cứu học thuật mới ghi nhận 65.340 trường hợp lạm dụng địa chỉ trên Ethereum (ETH)BNB Chain, liên quan tới hơn 574,8 triệu USD tiền mã hóa bị thất thoát.

Các điểm chính:

  • Nhóm nghiên cứu phát hiện 49.344 trường hợp lạm dụng tài khoản hợp đồng và 15.996 trường hợp lạm dụng tài khoản do bên ngoài sở hữu trên Ethereum và BNB Chain.
  • Tổng thiệt hại tương đương khoảng 127.000 ETH và 17.700 BNB (BNB), trong khi hệ thống phát hiện đạt độ chính xác 99,11%.
  • Kẻ tấn công khai thác việc tái sử dụng địa chỉ xuyên chuỗi và EIP-7702 để chiếm đoạt tiền gửi vào các địa chỉ không an toàn.

Thiệt hại từ địa chỉ Ethereum

Công trình được công bố tại Kỷ yếu Hội nghị Bảo mật USENIX lần thứ 35, dựa trên dữ liệu do các nhà nghiên cứu từ Đại học Tôn Trung Sơn (Sun Yat-sen University), Đại học Chiết Giang, Đại học Bắc Kinh và một số tổ chức khác thu thập tổng hợp. Nghiên cứu ghi nhận 49.344 trường hợp lạm dụng tài khoản hợp đồng, liên quan 22.738,41 ETH và 8.681,41 BNB, cùng 15.996 trường hợp liên quan tài khoản do bên ngoài sở hữu (EOA) với 104.244,53 ETH và 9.045,29 BNB.

Vấn đề thường bắt đầu từ các địa chỉ thử nghiệm bị sao chép tràn lan. Địa chỉ router Uniswap V2 dùng trên mạng thử nghiệm Sepolia của Ethereum xuất hiện trong các bài đăng trên Stack Exchange với hơn 102.000 lượt xem, nhưng tại thời điểm đó, cùng địa chỉ này lại không chứa mã hợp đồng trên mạng chính.

Các giao dịch đó không bị báo lỗi. Do không có mã thực thi tại địa chỉ đích, các lệnh gọi hàm được xử lý như chuyển tiền thông thường, khiến ETH đi kèm bị “mắc kẹt” thay vì bị hoàn lại như người dùng kỳ vọng.

Nhóm nghiên cứu phân tích khoảng 2,5 triệu giao dịch trên Ethereum và BNB Smart Chain, và báo cáo độ chính xác tổng thể 99,11% cho hệ thống phát hiện. Việc lộ khóa riêng tạo thêm một lớp rủi ro khác.

Đọc thêm: CZ chuyển 965.000 USD cho Giggle Academy khi nhà sáng lập Binance xoay trục sang giáo dục

Rủi ro từ EIP-7702 trên Ethereum

Kẻ tấn công không chỉ ngồi chờ nạn nhân sơ suất. Trong 469 trường hợp lạm dụng tài khoản hợp đồng, chúng tái sử dụng địa chỉ xuyên chuỗi để triển khai các hợp đồng độc hại tại nơi tiền đã bị mắc kẹt, gây thiệt hại 3.446,37 ETH và 431,79 BNB.

Thêm 17.270 trường hợp khác liên quan tới EIP-7702. Đề xuất này cho phép tài khoản do bên ngoài sở hữu ủy quyền quyền thực thi cho một hợp đồng thông minh. Nhóm nghiên cứu phát hiện kẻ tấn công sử dụng khóa riêng bị lộ để ủy quyền các tài khoản đã bị xâm phạm cho những hợp đồng độc hại có nhiệm vụ tự động quét sạch tiền gửi đến, dẫn đến tổn thất 25,86 ETH và 33,45 BNB.

Các tác giả khuyến nghị người dùng luôn kiểm tra đúng mạng đang sử dụng, tham khảo tài liệu chính thức của dự án và tách bạch tài khoản test với ví chứa tài sản thật.

Họ cũng đề xuất ví nên hiển thị cảnh báo khi phát hiện địa chỉ không có mã hợp đồng trên chuỗi hiện tại, hoặc là địa chỉ gắn với khóa riêng đã bị lộ.

EIP-7702 được đưa vào bản nâng cấp Pectra của Ethereum nhằm giúp các tài khoản do bên ngoài sở hữu có thêm khả năng tương tác như hợp đồng thông minh thông qua cơ chế ủy quyền thực thi. Tuy nhiên, điều này cũng có thể biến một khóa riêng từng bị lộ từ “sai sót vận hành trong quá khứ” thành đường tấn công tự động, nhanh và nguy hiểm hơn.

Bài tiếp theo: Doanh thu thường niên 40 tỷ USD của OpenAI củng cố kỳ vọng IPO Phố Wall

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler là Giám đốc Truyền bá (Chief Evangelist) tại Yellow, làm việc cùng các nhà xây dựng để tạo ra hạ tầng giao dịch thời gian thực, phi lưu ký bằng cách sử dụng Yellow SDK. Là một lập trình viên, nhà công nghệ và doanh nhân, trước đây anh từng làm việc cho Ripple, nơi anh hỗ trợ thiết kế các nguyên mẫu thanh toán liên ngân hàng ngang hàng (peer-to-peer) và đóng góp vào việc phi tập trung hóa XRP Ledger thông qua phần mềm theo dõi đồng thuận.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Tin Tức Liên Quan
Lạm dụng địa chỉ Ethereum tăng lên 65.340 trường hợp, tổng thiệt hại vượt 574,8 triệu USD | Yellow