一項最新學術研究指出,在 Ethereum (ETH) 與 BNB Chain 上共發現 65,340 起區塊鏈位址誤用案例,推估與此相關的加密資產損失金額超過 5.748 億美元。
研究重點
- 研究人員在以太坊與 BNB Chain 上共發現 49,344 起合約帳戶誤用案例,以及 15,996 起外部帳戶(EOA)誤用案例。
- 損失合計約 127,000 枚 ETH 與 17,700 枚 BNB (BNB),整體偵測系統精準度達 99.11%。
- 攻擊者濫用跨鏈重複位址與 EIP-7702 機制,攔截轉入不安全位址的資金。
以太坊位址誤用與資金損失
這篇發表於第 35 屆 USENIX Security Symposium 論文集的研究報告,可在此查閱。研究由 中山大學、浙江大學、北京大學等機構學者共同完成。
團隊共識別出 49,344 起合約帳戶誤用事件,涉及 22,738.41 枚 ETH 與 8,681.41 枚 BNB;另有 15,996 起外部帳戶誤用,涉及 104,244.53 枚 ETH 與 9,045.29 枚 BNB。
問題往往源自「測試位址被複製到主網」。例如,一個用於 Ethereum Sepolia 測試網的 Uniswap V2 router 位址,曾多次出現在開發者論壇(如 Stack Exchange)貼文中,累積瀏覽逾 102,000 次,但在同一時間,該位址在主網上其實並不存在任何合約程式碼。
這類交易不會直接失敗。由於目的位址沒有可執行的合約程式碼,原本應該呼叫函式的交易會被當作一般轉帳處理,導致轉出的 ETH 被「鎖死」在該位址,無法透過合約 revert 退回,如多數使用者原本預期。
研究團隊總計檢視約 250 萬筆橫跨以太坊與 BNB Smart Chain 的交易紀錄,其偵測系統整體精準度達 99.11%。除了位址誤用外,私鑰外洩則構成另一層風險。
延伸閱讀: CZ Moves $965K To Giggle Academy As Binance Founder Shifts Focus To Education
EIP-7702 帶來的新風險
攻擊者並非只是「坐等別人失誤」。在 469 起合約帳戶誤用案例中,攻擊者利用「跨鏈重複位址」特性,在資金被困的位址上部署惡意合約,藉此提走資金,造成 3,446.37 枚 ETH 與 431.79 枚 BNB 的損失。
另有 17,270 起案例則與 EIP-7702 有關。該提案允許外部帳戶(EOA)將執行權限委託給某個智慧合約。研究人員發現,攻擊者一旦取得外洩私鑰,便可將已遭入侵的帳戶委託給惡意合約,讓合約自動清空所有新轉入資金,進一步造成 25.86 枚 ETH 與 33.45 枚 BNB 損失。
研究團隊呼籲使用者務必:
- 轉帳前再次確認目前所連線的網路(主網 / 測試網)是否正確
- 優先參考專案官方文件提供的合約與位址資訊
- 嚴格區隔測試帳戶與實際持有資金的帳戶,避免混用
他們亦建議錢包服務加入安全提示機制,例如:
- 當偵測到當前鏈上該位址沒有任何合約程式碼時,主動警示用戶
- 若位址與已知私鑰外洩名單相符,也應顯示風險提醒
EIP-7702 隨著以太坊 Pectra 升級上線,目的是透過「委託執行」讓外部帳戶擁有更彈性的智慧合約能力。然而,一旦私鑰在過去營運中曾遭外洩,這種新機制也可能將舊有失誤轉化為更高速、全自動化的攻擊管道。
下一篇: OpenAI’s $40B Annualized Revenue Builds Case For Wall Street Debut





