以太坊地址误用已达 65,340 起,累计损失超 5.748 亿美元

以太坊地址误用已达 65,340 起,累计损失超 5.748 亿美元

一项最新学术研究显示,在 以太坊 (ETH)BNB Chain 上共发现 65,340 起地址误用案例,关联加密资产损失总额超过 5.748 亿美元。

要点概览:

  • 研究人员在两条链上共识别出 49,344 起合约账户误用案例,以及 15,996 起外部账户(EOA)误用案例。
  • 损失合计约 127,000 枚 ETH 和 17,700 枚 BNB (BNB),检测系统整体精准率达到 99.11%。
  • 攻击者利用跨链地址复用及 EIP-7702,将用户误转资金收入囊中。

以太坊地址误用造成的大额损失

这项研究发表在第 35 届 USENIX 安全研讨会论文集中,完整论文可见 此处。数据由 中山大学、浙江大学、北京大学等多所高校研究人员共同采集与分析。

研究识别出 49,344 起合约账户误用,涉及 22,738.41 枚 ETH 和 8,681.41 枚 BNB;另有 15,996 起外部账户误用,涉及 104,244.53 枚 ETH 和 9,045.29 枚 BNB。

很多问题源自“复制测试地址”这种看似无害的操作。据另一篇分析 指出,以太坊 Sepolia 测试网中,一个 Uniswap V2 路由合约地址在 Stack Exchange 上被多次引用,相关问答浏览量超过 10.2 万次。然而,该地址在主网当时并不存在任何合约代码。

结果是,这些主网交易并不会“执行失败”。由于目标地址上没有可执行代码,本应是函数调用的交易被当作普通转账处理,附带的 ETH 被直接锁死,无法通过回滚退还给用户。

研究团队共梳理了以太坊和 BNB Smart Chain 上约 250 万笔交易,检测系统整体精准率达到 99.11%。除合约代码缺失外,私钥泄露也是重大风险源之一。

延伸阅读: CZ 向 Giggle Academy 转出 96.5 万美元,币安创始人重心转向教育

EIP-7702 引出的新型攻击面

攻击者并非只是被动等待用户犯错。在 469 起合约账户误用案例中,他们利用跨链地址复用:一旦发现某地址在某条链上因误操作锁定了资金,便在另一条链上用同一地址部署恶意合约,借此截获后续误转入的资产,上述攻击共导致 3,446.37 枚 ETH 和 431.79 枚 BNB 损失。

另有 17,270 起案例与 EIP-7702 有关。该提案允许外部账户将执行权限委托给智能合约。研究人员发现,攻击者在掌握已泄露私钥后,会将被攻陷账户委托给预先部署的恶意合约,由合约自动“扫走”所有新流入资金,造成 25.86 枚 ETH 和 33.45 枚 BNB 损失。

针对上述风险,研究团队建议用户在操作前务必核对当前所处网络,优先参考项目方官方文档,并将测试账户与正式资金彻底隔离。

同时,钱包和基础设施层面应增加安全提示:当检测到目标地址在当前链上不存在合约代码,或已被标记为私钥泄露时,向用户发出明显警告。

EIP-7702 随以太坊 Pectra 升级落地,旨在通过“委托执行”机制,为传统外部账户引入更灵活的智能合约能力。但研究指出,这也可能让原本只是“历史操作失误”导致的私钥泄露,演变为链上自动化攻击通道,加快资金被盗速度。

下一篇: OpenAI 年化营收达 400 亿美元,华尔街上市预期升温

Steven Zeiler profile photo

Steven Zeiler

史蒂文·泽勒(Steven Zeiler)是 Yellow 的首席布道师,致力于与开发者合作,使用 Yellow SDK 构建实时的、非托管的交易基础设施。 他是一名程序员、技术专家和企业家,曾就职于 Ripple,在那里协助设计点对点的银行间支付原型,并通过共识追踪软件为 XRP Ledger 的去中心化作出贡献。

免责声明和风险警告: 本文提供的信息仅用于教育和信息目的,基于作者的意见。它不构成财务、投资、法律或税务建议。 加密货币资产具有高度波动性并面临高风险,包括失去全部或大部分投资的风险。交易或持有加密资产可能不适合所有投资者。 本文表达的观点仅为作者的观点,不代表Yellow、其创始人或高管的官方政策或立场。 在做出任何投资决定之前,请务必进行自己的全面研究(D.Y.O.R.)并咨询持牌金融专业人士。
以太坊地址误用已达 65,340 起,累计损失超 5.748 亿美元 | Yellow