一项最新学术研究显示,在 以太坊 (ETH) 与 BNB Chain 上共发现 65,340 起地址误用案例,关联加密资产损失总额超过 5.748 亿美元。
要点概览:
- 研究人员在两条链上共识别出 49,344 起合约账户误用案例,以及 15,996 起外部账户(EOA)误用案例。
- 损失合计约 127,000 枚 ETH 和 17,700 枚 BNB (BNB),检测系统整体精准率达到 99.11%。
- 攻击者利用跨链地址复用及 EIP-7702,将用户误转资金收入囊中。
以太坊地址误用造成的大额损失
这项研究发表在第 35 届 USENIX 安全研讨会论文集中,完整论文可见 此处。数据由 中山大学、浙江大学、北京大学等多所高校研究人员共同采集与分析。
研究识别出 49,344 起合约账户误用,涉及 22,738.41 枚 ETH 和 8,681.41 枚 BNB;另有 15,996 起外部账户误用,涉及 104,244.53 枚 ETH 和 9,045.29 枚 BNB。
很多问题源自“复制测试地址”这种看似无害的操作。据另一篇分析 指出,以太坊 Sepolia 测试网中,一个 Uniswap V2 路由合约地址在 Stack Exchange 上被多次引用,相关问答浏览量超过 10.2 万次。然而,该地址在主网当时并不存在任何合约代码。
结果是,这些主网交易并不会“执行失败”。由于目标地址上没有可执行代码,本应是函数调用的交易被当作普通转账处理,附带的 ETH 被直接锁死,无法通过回滚退还给用户。
研究团队共梳理了以太坊和 BNB Smart Chain 上约 250 万笔交易,检测系统整体精准率达到 99.11%。除合约代码缺失外,私钥泄露也是重大风险源之一。
延伸阅读: CZ 向 Giggle Academy 转出 96.5 万美元,币安创始人重心转向教育
EIP-7702 引出的新型攻击面
攻击者并非只是被动等待用户犯错。在 469 起合约账户误用案例中,他们利用跨链地址复用:一旦发现某地址在某条链上因误操作锁定了资金,便在另一条链上用同一地址部署恶意合约,借此截获后续误转入的资产,上述攻击共导致 3,446.37 枚 ETH 和 431.79 枚 BNB 损失。
另有 17,270 起案例与 EIP-7702 有关。该提案允许外部账户将执行权限委托给智能合约。研究人员发现,攻击者在掌握已泄露私钥后,会将被攻陷账户委托给预先部署的恶意合约,由合约自动“扫走”所有新流入资金,造成 25.86 枚 ETH 和 33.45 枚 BNB 损失。
针对上述风险,研究团队建议用户在操作前务必核对当前所处网络,优先参考项目方官方文档,并将测试账户与正式资金彻底隔离。
同时,钱包和基础设施层面应增加安全提示:当检测到目标地址在当前链上不存在合约代码,或已被标记为私钥泄露时,向用户发出明显警告。
EIP-7702 随以太坊 Pectra 升级落地,旨在通过“委托执行”机制,为传统外部账户引入更灵活的智能合约能力。但研究指出,这也可能让原本只是“历史操作失误”导致的私钥泄露,演变为链上自动化攻击通道,加快资金被盗速度。





