Badanie USENIX Security ’26 zidentyfikowało 65 340 instancji adresów wysokiego ryzyka w Ethereum i BNB Smart Chain, łącząc je ze stratami w tokenach natywnych wynoszącymi 126 982,94 ETH i 17 726,7 BNB.
Podsumowanie
- Naukowcy zidentyfikowali 65 340 instancji adresów wysokiego ryzyka w Ethereum i BNB Chain w swoim zakrojonym na szeroką skalę badaniu.
- Szacowane straty osiągnęły 126 982,94 ETH i 17 726,7 BNB, wycenione przez naukowców na ponad 574,8 miliona dolarów łącznie.
- Naukowcy wyodrębnili 16,3 miliona kluczy prywatnych z 63 004 repozytoriów GitHub na potrzeby swojego zestawu danych do analizy międzyłańcuchowej.
- Ich framework wykrywania osiągnął precyzję 99,11% po walidacji ręcznego próbkowania w obu analizowanych sieciach blockchain.
- Dwa nowo opisane wektory ataków wykorzystywały deterministyczne adresy kontraktów oraz mechanizmy delegowanej kontroli kont EIP-7702.
Artykuł przedstawiony na 35. Sympozjum Bezpieczeństwa USENIX w Baltimore szacuje ich wartość w dolarach na ponad 574,8 miliona dolarów.
Kwota w dolarach wymaga kontekstu. Naukowcy twierdzą, że wycenili straty tokenów przy użyciu cen referencyjnych wynoszących 4408 dolarów za ETH i 847 dolarów za BNB, a nie cen w momencie każdej transakcji. Opisują swoje ustalenia jako „konserwatywne dolne ograniczenie”, ponieważ analiza obejmuje tylko natywne ETH i BNB w obu sieciach i może pomijać mniej oczywiste przypadki.
Nadużywanie adresów Ethereum obejmuje ryzyka kontraktów i kluczy prywatnych
Naukowcy dzielą „nadużywanie adresów” na dwie kategorie. Nadużywanie kont kontraktowych ma miejsce, gdy użytkownicy traktują adres bez wdrożonego kodu kontraktu jako adres kontraktu, często dlatego, że ten sam adres jest używany w innym kontekście sieciowym. Badanie zidentyfikowało 49 344 takich przypadków, związanych ze stratami 22 738,41 ETH i 8 681,41 BNB.
Nadużywanie kont zewnętrznych (EOA) obejmuje adresy, których klucze prywatne zostały ujawnione lub wykazują silne oznaki na łańcuchu naruszonej kontroli. Naukowcy zidentyfikowali 15 996 przypadków nadużyć EOA związanych ze stratami 104 244,53 ETH i 9 045,29 BNB. Ponad 95% strat z tytułu nadużyć EOA pochodziło z podtypu ujawnionych kluczy w GitHub.
Dwie nowe ścieżki ataków odpowiadają za około 15,7 mln dolarów
Pierwszy nowo opisany atak wykorzystuje deterministyczne tworzenie adresów kontraktów. Atakujący mogą promować adres kontraktu w sieci testowej, czekać, aż użytkownicy omyłkowo wyślą środki z sieci głównej na pasujący adres bez kodu, a następnie wdrożyć kod wypłaty w tym samym miejscu. Naukowcy powiązali 469 złośliwych kontraktów ze stratami 3 446,37 ETH i 431,79 BNB.
Drugi wykorzystuje EIP-7702 przeciwko kontom z już ujawnionymi kluczami prywatnymi. Atakujący delegują te EOA do złośliwego kodu, który automatycznie przechwytuje przychodzące środki. Artykuł znalazł 17 270 przypadków, powodując straty 25,86 ETH i 33,45 BNB. Używając cen referencyjnych z artykułu, dwa nowo opisane wektory łącznie odpowiadają za około 15,7 miliona dolarów.
Wskaźnik 99,11% to precyzja, a nie uniwersalna weryfikacja
Zespół przeszukał 63 004 repozytoriów GitHub utworzonych między styczniem 2015 a majem 2025, wyodrębniając 10,3 miliona unikalnych adresów kandydujących i 16,3 miliona kluczy prywatnych po deduplikacji. Wykorzystał również dane z Ethereum Stack Exchange i Stack Overflow przed analizą transakcji w Ethereum i BNB Smart Chain.
Naukowcy ręcznie próbkowali wyniki i zgłosili ogólną precyzję wykrywania na poziomie 99,11%. Nie oznacza to, że każda z 65 340 instancji została indywidualnie zweryfikowana ręcznie. Autorzy przyznają możliwe fałszywe pozytywy heurystyczne i niekompletne dane, podczas gdy ERC-20, NFT i inne łańcuchy są wykluczone z głównego obliczenia strat.
Obawy dotyczące bezpieczeństwa EIP-7702 rosną
Oficjalne wytyczne Ethereum ostrzegają, że złośliwa delegacja EIP-7702 może dać wrogim kontraktom kontrolę nad aktywami. Osobne badanie USENIX Security ’26 wykazało, że ponad 63% analizowanych transakcji autoryzacji EIP-7702 było związanych z atakami wymierzonymi w złośliwe konta EOA, identyfikując 924 złośliwe konta kontraktów w siedmiu obsługiwanych łańcuchach.
Jak wcześniej informowano, delegacje EIP-7702 były powiązane z automatycznym opróżnianiem portfeli po aktualizacji Pectra na Ethereum. W powiązanych doniesieniach atakujący później wyprowadzili około 3,1 miliona dolarów od użytkowników Polymarket poprzez phishing i złośliwe wykonanie delegowane.
Autorzy zalecają ostrzeżenia w portfelach dla znanych narażonych kluczy i niezgodności kontraktów między łańcuchami, silniejsze zarządzanie sekretami dla programistów oraz jaśniejszą dokumentację adresów do sieci. Proponują również rozważenie identyfikatorów łańcucha w przyszłym wyprowadzaniu adresów kontraktów. Są to zalecenia badawcze, a nie przyjęte zmiany protokołu Ethereum lub BNB Chain.
Naukowcy planują rozszerzyć przyszłe prace o dodatkowe łańcuchy i typy tokenów. Do tego czasu sumy 126 982,94 ETH i 17 726,7 BNB najlepiej interpretować jako zmierzone straty natywnych tokenów w określonym zakresie badania, podczas gdy 574,8 miliona dolarów pozostaje standaryzowaną wyceną szacunkową.







