研究:以太坊地址誤用累計 65,340 宗 涉資逾 5.748 億美元損失

研究:以太坊地址誤用累計 65,340 宗 涉資逾 5.748 億美元損失

一項最新學術研究顯示,在 Ethereum (ETH)BNB Chain 上,共發現 65,340 宗地址誤用個案,合共導致超過 5.748 億美元的加密資產損失。

研究重點:

  • 研究人員在 Ethereum 及 BNB Chain 上,分別識別出 49,344 宗「合約帳戶誤用」及 15,996 宗「外部帳戶(EOA)誤用」個案。
  • 相關損失約為 127,000 枚 ETH 及 17,700 枚 BNB (BNB),而偵測系統的整體精確度高達 99.11%。
  • 攻擊者利用跨鏈地址重用,以及 EIP-7702 等機制,攔截流入不安全地址的資金。

Ethereum 地址誤用損失放大

這項研究發表於第 35 屆 USENIX Security Symposium 論文集,論文可見於此處,由 中山大學、浙江大學、北京大學及多間院校學者共同完成。
團隊合共識別出 49,344 宗合約帳戶誤用事件,涉及 22,738.41 枚 ETH 及 8,681.41 枚 BNB;另有 15,996 宗外部帳戶誤用,涉及 104,244.53 枚 ETH 及 9,045.29 枚 BNB。

根據研究,問題往往源於「複製錯測試地址」。在 Ethereum Sepolia 測試網上,一個 Uniswap V2 router 合約地址曾被大量開發者複製使用,並在 Stack Exchange 帖文中累積超過 102,000 次瀏覽;惟在當時的主網上,同一地址其實並無部署任何合約程式碼。

這些主網交易並不會因「找不到合約」而失敗。由於目標地址沒有可執行程式碼,原本應為合約呼叫的交易會被當作普通轉帳處理,結果相關 ETH 被「鎖死」在該地址,未有如用戶預期般回滾。

研究團隊合共檢視約 250 萬筆 Ethereum 及 BNB Smart Chain 交易,並指其偵測系統在識別誤用事件方面,總體精確度達 99.11%。
另一方面,私鑰外洩亦構成另一重嚴重風險。

延伸閱讀: CZ 轉出 96.5 萬美元資金至 Giggle Academy 幣安創辦人重心轉向教育

EIP-7702 帶來的新風險

攻擊者並非只被動等待他人出錯。研究發現,在 469 宗合約帳戶誤用事件中,攻擊者透過「跨鏈地址重用」策略,在原本被錯誤轉入資金的地址上,部署惡意合約,把已被困的資產轉走,導致 3,446.37 枚 ETH 及 431.79 枚 BNB 進一步損失。

另外有 17,270 宗個案涉及 EIP-7702。
該提案容許外部帳戶(EOA)把執行權限委派給智能合約。研究人員發現,一旦攻擊者掌握了外洩私鑰,便能把受害者帳戶委派至惡意合約,後者會自動「掃走」所有新流入資金,額外造成 25.86 枚 ETH 及 33.45 枚 BNB 的損失。

研究團隊呼籲用戶,在進行交易或部署合約時,務必先確認當前所連接的網絡是否正確,優先依據官方文件操作,並嚴格區分「測試帳戶」與「實際資金帳戶」,避免混用。

他們亦建議錢包開發者加入風險提示功能:
一旦偵測到目標地址在當前鏈上沒有合約程式碼,或已知與外洩私鑰相關,應主動向用戶發出警告。

EIP-7702 隨 Ethereum「Pectra」升級而推出,旨在透過「委派執行」方式,令外部帳戶享有更靈活的智能合約能力。但研究指出,這同時令「舊錯誤導致的私鑰外洩」轉化為更快速、可自動化執行的攻擊通道,放大潛在損失風險。

下一篇: OpenAI 年化收入達 400 億美元 華爾街上市故事漸具雛形

Steven Zeiler profile photo

Steven Zeiler

Steven Zeiler 現任 Yellow 的首席推廣官(Chief Evangelist),與開發者合作,利用 Yellow SDK 建構即時、非託管的交易基礎設施。他是一名程式設計師、科技專家和企業家,曾於 Ripple 工作,協助設計點對點銀行間支付原型,並透過共識追蹤軟體為 XRP Ledger 的去中心化作出貢獻。

免責聲明及風險提示: 本文資訊僅供教育與參考之用,並基於作者意見,並不構成金融、投資、法律或稅務建議。 加密貨幣資產具高度波動性並伴隨高風險,可能導致投資大幅虧損或全部損失,並非適合所有投資者。 文章內容僅代表作者觀點,不代表 Yellow、創辦人或管理層立場。 投資前請務必自行徹底研究(D.Y.O.R.),並諮詢持牌金融專業人士。
研究:以太坊地址誤用累計 65,340 宗 涉資逾 5.748 億美元損失 | Yellow